能力值:
( LV2,RANK:10 )
|
-
-
2 楼
|
能力值:
(RANK:1060 )
|
-
-
3 楼
用EPROCESS跟用Createxxx一样吧……
|
能力值:
( LV9,RANK:170 )
|
-
-
4 楼
是不一样的,EPROCESS属于内核对象,Createxxx获取的是Handle
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
[QUOTE=;]...[/QUOTE]
很强大的牛人啊~~~~
|
能力值:
( LV13,RANK:530 )
|
-
-
6 楼
个人觉得也差不到好多 内核态一个API就可以实现转换
|
能力值:
( LV4,RANK:50 )
|
-
-
7 楼
嘿嘿,有漏网
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
坛主,要加精啊!
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
:),报错了,操作系统windowsxp+sp2
|
能力值:
( LV6,RANK:90 )
|
-
-
10 楼
so strong.
你的PP搞得我以为我机器抱错了
|
能力值:
( LV10,RANK:170 )
|
-
-
11 楼
嗯,暴力搜索EPROCESS最稳当!
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
too strong.
你的回复搞得我以为我迷糊了
|
能力值:
( LV10,RANK:170 )
|
-
-
13 楼
俺以前也编过类似的东东,可惜兼容性能不好,呵呵!
|
能力值:
( LV9,RANK:170 )
|
-
-
14 楼
恩,那个搜索EPROCESS的算法还是有点问题的...
|
能力值:
( LV4,RANK:50 )
|
-
-
15 楼
暴力搜索这玩意判断标准不好说,容易误判的~抹去特征后就彻底废了。
|
能力值:
( LV12,RANK:610 )
|
-
-
16 楼
附件下载不了啊?
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
绕道搜索TRHEAD,特征使用DISPATCH_HEADER中和页目录。
或者自己HOOK掉SwapContext来过滤吧,也简单
|
能力值:
( LV12,RANK:610 )
|
-
-
18 楼
附件下载不了!
楼主把附件贴过来吧,谢了
|
能力值:
( LV9,RANK:170 )
|
-
-
19 楼
好的,我马上修改帖子
|
能力值:
( LV8,RANK:130 )
|
-
-
20 楼
似乎Intercessor并不是很喜欢我的机器 :P eprocess结构并非只会出现在0x8xxxxxxx,也会出现在扩展未分页缓冲池中 :)
|
能力值:
( LV9,RANK:970 )
|
-
-
21 楼
好文。。。。。顶起。
|
能力值:
( LV8,RANK:130 )
|
-
-
22 楼
哭,打开就盖茨大叔就给我蓝脸看
|
能力值:
( LV8,RANK:130 )
|
-
-
23 楼
姑且不说那些EPROCESS为0xF*******的进程。
小小的技巧就能突破。
作者应该改进下。
在同时IS运行结果。
才发现。。。Explorer.exe也米出来哦。
|
能力值:
( LV8,RANK:130 )
|
-
-
24 楼
ls不和谐。
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
可以在更新一下下载地址吗
|
|
|