首页
社区
课程
招聘
[求助]问NP 的 dump_wmimmc 的问题
发表于: 2008-2-2 17:52 6756

[求助]问NP 的 dump_wmimmc 的问题

2008-2-2 17:52
6756
我的问题是如何 才能从内存中抓出 NP 的 dump_wmimmc.sys 。

事情是这样的:
小弟正在研究NP , 想逆向看看NP 的底层驱动是怎么实现的,我用串口双机调试,被调试机器只要是处于调试状态,我一启动游戏,就直接重启了, 我在 windbg 里面下了断点 bu dump_wmimmc!DriverEntry 也没有收到通知。 所以想问问,搞过的大大们,怎么抓到NP 的驱动的啊?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 451
活跃值: (78)
能力值: ( LV12,RANK:470 )
在线值:
发帖
回帖
粉丝
2
createfile
writefile

在游戏请求加载驱动之前 把文件指针指向新文件

windbg被deny了。。
2008-2-4 09:41
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
恩...有个最简单(简单到看起来笨的方法):利用瑞星的主动防御,在NP加载驱动前让瑞星弹出提示,这个时候驱动文件已经生成,拷贝一份就可以得到了......
2008-2-14 14:22
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
拿到也没什么用,加上虚拟机了
2008-2-16 00:00
0
雪    币: 356
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
有很多关键代码是没有虚拟机的,尤其是类似NP_KeAttachProcess这样的函数是没有加密的。
2008-2-18 11:44
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我也想知道,我调试的时候重启n次
2008-2-19 00:14
0
游客
登录 | 注册 方可回帖
返回
//