首页
社区
课程
招聘
[旧帖] [讨论]SSDT 问题 eax=136 0.00雪花
发表于: 2008-12-4 13:54 3228

[旧帖] [讨论]SSDT 问题 eax=136 0.00雪花

2008-12-4 13:54
3228
破解一个软件时发现这样
mov eax,136
……
int 2e
进入int2e时eax是136h   136是十六进制
上网找了SSDT中没有编号136这个函数,不知136对应的是那个函数??

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 371
活跃值: (67)
能力值: ( LV9,RANK:260 )
在线值:
发帖
回帖
粉丝
2
可能是该软件的驱动提供了136h号的SSDT函数.
需得注意SSDT是可以扩展的,杀毒软件等都喜欢在该表中填加一些项,为ring3到ring0中自己函数调用搭好一张桥.
2008-12-4 14:28
0
雪    币: 371
活跃值: (67)
能力值: ( LV9,RANK:260 )
在线值:
发帖
回帖
粉丝
3
搭一张好桥...哈哈....
2008-12-4 14:51
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢 suRbYmiR 大侠
2008-12-5 09:47
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
还想问下我怎么才能看到136对应的是什么函数呢,我用Windbg 看SSDT 中136的地址是无效地址
2008-12-5 09:58
0
雪    币: 371
活跃值: (67)
能力值: ( LV9,RANK:260 )
在线值:
发帖
回帖
粉丝
6
1.
感谢抬举,我不是什么大侠...哈哈..菜鸟一个.
2.如果是无效的地址,可能是该驱动没有加载吧.你可以试着先在虚拟机od,或者windbg断在int 2eh.然后使用windbg来d KeServiceDescriptorTable...然后加上偏移量查看具体位置.然后根据该地址查找到相应的驱动文件.
3.当然需得注意可能不是这个原因.你这个问题有很多种的可能性.你自己可以具体分析.查找一些资料.
----
求人不如求已嘛...嘿嘿.
2008-12-6 18:43
0
游客
登录 | 注册 方可回帖
返回
//