能力值:
(RANK:350 )
|
-
-
2 楼
感谢 笨笨雄 所做的翻译,这篇文章感觉还是不错的。
另外:附件有不完整,麻烦重新上传一下。
|
能力值:
(RANK:10 )
|
-
-
3 楼
|
能力值:
(RANK:10 )
|
-
-
4 楼
Thanks 笨笨雄.
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
谢谢分享
看完了,感觉能看懂的只是极少数,谢谢笨笨雄翻译!
|
能力值:
(RANK:570 )
|
-
-
6 楼
看不懂的可以说出来,交流一下啊
我在看antiantidump那篇文章
检查到
mov edi,edi
push ebp
mov ebp,esp
刚好5个字节,符合条件改成jmp(e9)+4字节地址偏移
这是HOOK函数头的,可是2K缺少mov edi,edi。感觉还是脱RING0壳时用中断挂钩的方法会比较通用。
另外定位函数尾的方法
ret(c2或者c3)后面有几个byte的90。
在WIN2K也不符合该条件。
貌似xp开始微软鼓励INLINE HOOK。
TheMida_defeating_ring0我看不明白的地方有两个:
1 如何将kernel32.dll转向到他修改过的ker32.dll,我想在它那篇ANTI DUMP的文章有答案(看ING)
2 修复jmp []那里看不懂
|
能力值:
( LV4,RANK:50 )
|
-
-
7 楼
最初由 笨笨雄 发布 看不懂的可以说出来,交流一下啊
我在看antiantidump那篇文章
检查到 ........
X64 Vista有 mov edi,edi 嘛?
-------
刚才看了一下,并没有 mov edi,edi ,mov rdi,rdi
|
能力值:
( LV9,RANK:250 )
|
-
-
8 楼
好,两篇都下了,收藏
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
收下,等有时间了,看看
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
你给的那个网页下不了,多谢了
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
苯苯雄辛苦
|
能力值:
( LV12,RANK:770 )
|
-
-
12 楼
[QUOTE=笨笨雄;287490]看不懂的可以说出来,交流一下啊
我在看antiantidump那篇文章
检查到
mov edi,edi
push ebp
mov ebp,esp
刚好5个字节,符合条件改成jmp(e9)+4字节地址偏移
QUOTE]
引用你的战友一句话:微软曾经可能采用inline hook做过系统补丁...
|
能力值:
(RANK:570 )
|
-
-
13 楼
后来看到shoooo在新兵版答问题的时候帖了这个问题的答案。。。才知道我之前的理解错的厉害。。。加上mov edi,edi和在RET后面加上NOP,主要是为了解决HOT PATCH在多线程环境下的问题。短跳2个字节,跳到长跳5个字节,离高人还有很长距离啊
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
太强了,就是需要这个文章,精彩!!
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
辛苦了...
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
下不下来~
谢谢
|
能力值:
(RANK:570 )
|
-
-
17 楼
3楼的也不行?
|
能力值:
(RANK:10 )
|
-
-
18 楼
非常感谢,有这么多的技术达人,相信看雪是越办越好!
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
不太懂 呵呵 正在努力
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
不太懂 呵呵 正在努力
|
|
|