能力值:
( LV2,RANK:10 )
|
-
-
2 楼
咱居然是第一个。。。记下。。。。学习ing
|
能力值:
( LV13,RANK:1050 )
|
-
-
3 楼
写的很详细,精彩。
|
能力值:
( LV9,RANK:160 )
|
-
-
4 楼
哇。。。混了这么久,第一个精华~~~幸福ing~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
Good Job
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
学习到东西了。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
借个位置问大牛门一个问题呀
为什么我在VM虚拟机里用Dbgview.exe 捕获不到消息呢
需要对Dbgview有什么特殊的设置吗
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
回ls,捕获不到因为lz大大的可能是win2000的系统,所以PEB_OFFSET,PROCESS_LINK_OFFSET,PROCESS_ID_OFFSET都要自己设。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
再回楼上..他可能不是这个意思吧..
|
能力值:
( LV9,RANK:160 )
|
-
-
10 楼
我用的2003的系统,因为可以借用WRK调试。2003 + WRK是个好东西,建议和我一样的菜菜们可以这样来学习。
|
能力值:
( LV4,RANK:50 )
|
-
-
11 楼
不错,,,学习,,,
|
能力值:
( LV8,RANK:130 )
|
-
-
12 楼
Capture Kernel你勾了没~~
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
谢谢楼上几位大大的回复 还是没搞好
我在主机里是可以用的 虚拟机器里怎么设置也是不行 真晕了
系统为xpsp2 vm 是 6.0的.
RP问题?
|
能力值:
( LV9,RANK:160 )
|
-
-
14 楼
[QUOTE=靴子;528875]谢谢楼上几位大大的回复 还是没搞好
我在主机里是可以用的 虚拟机器里怎么设置也是不行 真晕了
系统为xpsp2 vm 是 6.0的.
RP问题?
[/QUOTE]
如果你就按照附件里的代码编译运行后当然看不到了。我测试的系统是2003的。而你用的是Xp,几个偏移都不同。
请看代码中的这个部分
#define PEB_OFFSET 0x1a0
#define FILE_NAME_OFFSET 0x164
#define PROCESS_LINK_OFFSET 0x098
#define PROCESS_ID_OFFSET 0x094
#define EXIT_TIME_OFFSET 0x088
你可以把其中的偏移改为Xp的试试。
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
额.. ls误会我的意思了
我是说我在虚拟机用那个Dbgview.exe 捕获不到任何消息
并不是指这个驱动 其他消息也捕获不到
正常的情况下 创建个进程他都有消息的, 可是在虚拟机什么消息也没有.
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
你是怎么在WRK中找到下面这些代码的
我怎么找不到?检索有什么技巧啊?
PVOID HighestVadAddress;
LARGE_INTEGER CurrentTime;
HighestVadAddress = (PVOID) ((PCHAR)MM_HIGHEST_VAD_ADDRESS + 1);
KeQueryTickCount (&CurrentTime);
CurrentTime.LowPart &= ((X64K >> PAGE_SHIFT) - 1);
if (CurrentTime.LowPart <= 1) {
CurrentTime.LowPart = 2;
}
HighestVadAddress = (PVOID) ((PCHAR)HighestVadAddress - (CurrentTime.LowPart<<PAGE_SHIFT));
#define X64K (ULONG)65536
#define MM_HIGHEST_VAD_ADDRESS ((PVOID)((ULONG_PTR)MM_HIGHEST_USER_ADDRESS - (64 * 1024)))
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
写的很详细,学习……
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
同问,dbgview在vmware里什么消息都捕获不到,在实机正常情况连鼠标移动都有记录的,vmware里一片空白
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
帖子有内容,相当不错
但是问题界定似乎不清晰,要搜索的目标不是PEB而是PEB的地址,搜索PEB地址的目的是为了搜索到EPROCESS,因为PEB地址是EPROCESS中的一个域
|
能力值:
( LV5,RANK:70 )
|
-
-
20 楼
Mark一记,接着学习。
|
|
|