首页
社区
课程
招聘
[原创]另一种读写进程内存空间的方法
发表于: 2008-5-16 17:16 61900

[原创]另一种读写进程内存空间的方法

2008-5-16 17:16
61900
收藏
免费 7
支持
分享
最新回复 (66)
雪    币: 321
活跃值: (271)
能力值: ( LV13,RANK:1050 )
在线值:
发帖
回帖
粉丝
26
强大,学习。
2008-5-20 09:23
0
雪    币: 1852
活跃值: (504)
能力值: (RANK:1010 )
在线值:
发帖
回帖
粉丝
27
加标记学习!
2008-5-20 11:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
此帖于 2008-05-17 19:13 被 forgot 编辑. 原因: 加一个哦也
2008-5-20 15:38
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
内核里面,没有谁更利害,只有谁更变态。
2008-5-21 08:24
0
雪    币: 254
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
很好 学习~~~~~~~~~~~~~~~~
2008-5-21 09:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
新手,学习ing
2008-5-22 09:40
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
要是被换到硬盘文件中,就蓝了!

应该挂接保护异常中断!有空我完善一下
2008-5-22 14:39
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
其实最好的方法还是注入到目标进程中在R3里直接用mov 指令,
这样就算被换到硬盘中也WINDOWS也能自动给你换回来.

如果自己接管相应的异常中断的话还是很麻烦!里面有些内幕现在还不很清楚,我已经蓝了N次了...
2008-5-22 15:06
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
另外自己切换CR3是非常危险的,
特别是切换CR3后去调用系统函数,90%情况会蓝!
2008-5-22 15:26
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
这个比较危险,被打断就挂了
2008-5-23 17:05
0
雪    币: 80
活跃值: (14)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
36
关键就在这里了,楼主,想问一下,你可否做到在不接触任何句柄的情况下拿到EPROCESS吗?如果做不到,过你这关是小菜一碟。呵呵。
2008-5-23 23:28
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
37
笑话,我碰了句柄又如何,你能奈我何
2008-5-24 13:45
0
雪    币: 1946
活跃值: (248)
能力值: (RANK:330 )
在线值:
发帖
回帖
粉丝
38
就算接触句柄也不一定能防得住
2008-5-24 14:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
.............................................
2008-5-24 21:48
0
雪    币: 210
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
40
APC~~~
2008-5-25 20:50
0
雪    币: 1946
活跃值: (248)
能力值: (RANK:330 )
在线值:
发帖
回帖
粉丝
41
意淫王出现了
2008-5-26 00:45
0
雪    币: 210
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
42
应邀灌水来了~~~

想读NP的进程数据还是蛮简单的,比较稳定又没有被防范的方法应该属于插入一个APC去读了~~

也可以通过HOOK常用NATIVE API来读,不过都不是同步的~~~
2008-5-26 17:22
0
雪    币: 134
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
43
应邀来捧场~~

貌似要用PsSetCreateProcessNotifyRoutine的话,要找一个能够存放自己回调函数的位置,然则,PsSetCreateProcessNotifyRoutine最多也就能设置8个回调而已。当然,你也可以针对某内核级的软件设置的回调清空换成自己的。但不赞成这么做……

ps:楼主是否能给个详细的方法呢?
2008-5-26 22:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
好呀 可以传源代码上来马 不胜感激呀 呵呵
2008-5-28 00:24
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
不错哦!!!!
支持下
2008-5-28 15:59
0
雪    币: 232
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
46
感谢,正在找CR3的资料!
2009-5-4 09:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
貌似有些深奥
2009-5-4 17:54
0
雪    币: 104
活跃值: (73)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
48
学习,哦也
2009-5-4 21:24
0
雪    币: 685
活跃值: (535)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
厉害~
2009-5-4 22:15
0
雪    币: 91
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
顶啊, 偶也.
2009-5-5 08:56
0
游客
登录 | 注册 方可回帖
返回
//