能力值:
( LV13,RANK:1050 )
|
-
-
26 楼
强大,学习。
|
能力值:
(RANK:1010 )
|
-
-
27 楼
加标记学习!
|
能力值:
( LV2,RANK:10 )
|
-
-
28 楼
此帖于 2008-05-17 19:13 被 forgot 编辑. 原因: 加一个哦也
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
内核里面,没有谁更利害,只有谁更变态。
|
能力值:
( LV2,RANK:10 )
|
-
-
30 楼
很好 学习~~~~~~~~~~~~~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
新手,学习ing
|
能力值:
( LV2,RANK:10 )
|
-
-
32 楼
要是被换到硬盘文件中,就蓝了!
应该挂接保护异常中断!有空我完善一下
|
能力值:
( LV2,RANK:10 )
|
-
-
33 楼
其实最好的方法还是注入到目标进程中在R3里直接用mov 指令,
这样就算被换到硬盘中也WINDOWS也能自动给你换回来.
如果自己接管相应的异常中断的话还是很麻烦!里面有些内幕现在还不很清楚,我已经蓝了N次了...
|
能力值:
( LV2,RANK:10 )
|
-
-
34 楼
另外自己切换CR3是非常危险的,
特别是切换CR3后去调用系统函数,90%情况会蓝!
|
能力值:
( LV2,RANK:10 )
|
-
-
35 楼
这个比较危险,被打断就挂了
|
能力值:
( LV4,RANK:50 )
|
-
-
36 楼
关键就在这里了,楼主,想问一下,你可否做到在不接触任何句柄的情况下拿到EPROCESS吗?如果做不到,过你这关是小菜一碟。呵呵。
|
能力值:
(RANK:1060 )
|
-
-
37 楼
笑话,我碰了句柄又如何,你能奈我何
|
能力值:
(RANK:330 )
|
-
-
38 楼
就算接触句柄也不一定能防得住
|
能力值:
( LV2,RANK:10 )
|
-
-
39 楼
.............................................
|
能力值:
( LV4,RANK:50 )
|
-
-
40 楼
APC~~~
|
能力值:
(RANK:330 )
|
-
-
41 楼
意淫王出现了
|
能力值:
( LV4,RANK:50 )
|
-
-
42 楼
应邀灌水来了~~~
想读NP的进程数据还是蛮简单的,比较稳定又没有被防范的方法应该属于插入一个APC去读了~~
也可以通过HOOK常用NATIVE API来读,不过都不是同步的~~~
|
能力值:
( LV4,RANK:50 )
|
-
-
43 楼
应邀来捧场~~
貌似要用PsSetCreateProcessNotifyRoutine的话,要找一个能够存放自己回调函数的位置,然则,PsSetCreateProcessNotifyRoutine最多也就能设置8个回调而已。当然,你也可以针对某内核级的软件设置的回调清空换成自己的。但不赞成这么做……
ps:楼主是否能给个详细的方法呢?
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
好呀 可以传源代码上来马 不胜感激呀 呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
不错哦!!!!
支持下
|
能力值:
( LV4,RANK:50 )
|
-
-
46 楼
感谢,正在找CR3的资料!
|
能力值:
( LV2,RANK:10 )
|
-
-
47 楼
貌似有些深奥
|
能力值:
( LV2,RANK:10 )
|
-
-
48 楼
学习,哦也
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
厉害~
|
能力值:
( LV2,RANK:10 )
|
-
-
50 楼
顶啊, 偶也.
|
|
|