能力值:
( LV2,RANK:10 )
|
-
-
2 楼
坐下来慢慢学习
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
顶堕落地``````````````
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
顶一个,学习ing.
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
给个ntddk.h 吧
|
能力值:
( LV9,RANK:250 )
|
-
-
6 楼
支持楼主了!!,
没想到今儿被毒叮上了 (VBS代理下载器变种Q(Trojan.DL.VBS.Agent.q Hack.SuspiciousAni),google了下,原是机子有MS06-014漏洞,,现在终于清静了...真好!
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
学习咯.
支持咯
|
能力值:
(RANK:300 )
|
-
-
8 楼
微软 EPROCESS 就是每个版本不同,使大家不能好好用它
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
ntddk.h在windows development kits中,要下载Windows DDK
|
能力值:
( LV12,RANK:210 )
|
-
-
10 楼
你的昵称强啊,小心微软告你!
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
顶下~学习。。
|
能力值:
( LV6,RANK:90 )
|
-
-
12 楼
学习学习...
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
请问直接修改EPRODESS结构的Object,求有没有问题
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
学习学习
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
收藏慢慢看 ,虽然现在还看不太懂
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
疯狂的学习中
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
那位哥哥给份编译过的源码给偶吧
|
能力值:
( LV12,RANK:760 )
|
-
-
18 楼
这个方法不够好~
经常会造成卡死~
呵呵~一般我们都是搜索整个non page pool区域~
不光可以找process,还可以找thread,driverobject,deviceobject,fileobject等等
不过特征应该采用pooltag和typeobject的hash来~
|
能力值:
( LV12,RANK:760 )
|
-
-
19 楼
另外还有pe imgae搜索大法等呵呵~
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
为什么会卡死呢?我发现所有进程的EProcess结构都是是位于System Idle Process 跟System两个EProcess结构之间(上面程序没有从System Idle Process开始),这样搜索范围已经很小了,速度应该没什么问题吧?
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
请指教,能说详细点么
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
认真学习
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
晕哦 就是没人传个编译过了的源码,我这编译不过
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
楼主贴出来的代码就是已经编译通过的,你没安装DDK 当然是编译不了
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
晕 XP DDK和2K DDK我都试过了不行
|
|
|