首页
社区
课程
招聘
[求助]冰刃查看进程路径的原理
发表于: 2008-12-18 00:46 11479

[求助]冰刃查看进程路径的原理

2008-12-18 00:46
11479
现在大部分游戏都勾了 NTOpenProcess, 如"街头篮球", 但部分软件(如万像, 冰刃)也能查出"进程路径", 请问大家, 还有什么方法在勾了 NTOpenProcess 也可以查"进程路径"

  我只想取"进程路径", 不是想学做外挂....

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
2
直接取得eprocess
eprocess->section object->segment object ->fileobject->filename
2008-12-18 01:16
0
雪    币: 225
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
看看
http://bbs.driverdevelop.com/htm_data/16/0807/112468.html
http://www.debugman.com/read.php?tid=1601&fpage=0&toread=&page=1
2008-12-18 01:30
0
雪    币: 321
活跃值: (271)
能力值: ( LV13,RANK:1050 )
在线值:
发帖
回帖
粉丝
4
EPROCESS->PEB->ProcessParameters->ImagePathName
2008-12-18 01:32
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
5
2楼的好一些,PEB未必可靠
2008-12-18 01:54
0
雪    币: 405
活跃值: (2150)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
2个地方都可以抹掉,真要隐藏的话,嘿嘿......
2008-12-18 10:28
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
7
eprocess->vadroot->RightChild->ControlArea->FileObject

当初用这个可以获取phide_ex的路径。

peb的话还有注意是不是在当前进程的空间里
2008-12-18 12:58
0
雪    币: 189
活跃值: (4810)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
先谢谢大家!!!

万像客户端 好像是 ring3 的吧, 虽然也有一个驱动勾了几个注册表相关的 API....
ring3 下是不是没办法了?
2008-12-18 15:48
0
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
9
ring3下可以从csrss.exe里duplicate一下进程句柄再用
2008-12-18 16:06
0
雪    币: 364
活跃值: (152)
能力值: ( LV12,RANK:450 )
在线值:
发帖
回帖
粉丝
10
呵呵,我那个工具里的MyOpenProcess就是抄炉子的这种方法~~
2008-12-18 17:30
0
雪    币: 189
活跃值: (4810)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
11
谢谢

OpenProcess 无效, 如何从csrss.exe里duplicate一下进程句柄再用?
2008-12-19 16:10
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
12
参考炉子的代码哈~
2008-12-19 21:37
0
雪    币: 189
活跃值: (4810)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
在这里找了几天, 找不到啊(ring3下)..........
也找了"炉子"的, 全都是驱动....
2008-12-22 17:18
0
雪    币: 364
活跃值: (152)
能力值: ( LV12,RANK:450 )
在线值:
发帖
回帖
粉丝
14
我那个ksbinsword就抄了炉子的那段代码,你可以从那看到r3下的~~
2008-12-22 19:02
0
雪    币: 189
活跃值: (4810)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
15
谢谢, 找到了..........
2008-12-23 02:49
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
EPROCESS->PEB->ProcessParameters->ImagePathName
为什么我的PEB指向的内容都不能读,用WINDBG跟过去发现显示的都为"??????"
2008-12-23 12:41
0
雪    币: 102
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
17
注意进程空间啊
2008-12-23 13:04
0
雪    币: 217
活跃值: (35)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
直接动eprocess要想些办法确定偏移,eprocess结构太不稳定了。
2008-12-23 19:53
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
weolar  的也不行,RING0都查看不了,必须根据模块查看路径
2008-12-25 21:53
0
雪    币: 2604
活跃值: (64)
能力值: (RANK:510 )
在线值:
发帖
回帖
粉丝
20
不错的文章!值得学习。
2008-12-27 08:44
0
游客
登录 | 注册 方可回帖
返回
//