能力值:
(RANK:650 )
|
-
-
2 楼
膜拜
123456
|
能力值:
( LV8,RANK:130 )
|
-
-
3 楼
接着膜拜。。。。。。
|
能力值:
( LV7,RANK:100 )
|
-
-
4 楼
吃饭喝酒,膜拜!!!
|
能力值:
(RANK:1130 )
|
-
-
5 楼
新年快乐
膜拜
123456
|
能力值:
(RANK:1130 )
|
-
-
6 楼
LZ还不如用源码重新编译一个内核。。。。
|
能力值:
( LV5,RANK:69 )
|
-
-
7 楼
跟着大牛膜拜
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
跟着膜拜。。。。。。。
|
能力值:
( LV8,RANK:130 )
|
-
-
9 楼
顶
同#6
这样弄还不如hook缺页异常然后把eprocess弄成invalid然后自己处理,krnl读就把debugport弄成真正的port,其他读就弄成NULL
|
能力值:
( LV9,RANK:170 )
|
-
-
10 楼
高人高语..............高来高去
|
能力值:
( LV12,RANK:460 )
|
-
-
11 楼
tessafe.sys是不是也是这样做的
|
能力值:
( LV12,RANK:530 )
|
-
-
12 楼
太深奥了.......
|
能力值:
( LV12,RANK:470 )
|
-
-
13 楼
新年快乐
膜拜
可以试试nooby修改的内核
或者拿wrk编译1个也行。。毕竟方便。直接改1下offset
炉子的缺页打法也不错
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
楼上说的重新编译内核的搞笑了,兼容性有很大问题,可行性不大。内存欺骗也是可以的,但我想有个更加有效方便的办法,内核中访问EPROCESS是通过ETHREAD->Process,所以我们直接枚举目标进程的ETHREAD修改Process项指向我们的新结构,那么就无声无息实现相应的功能。最大的缺点是,如果目标保护驱动也是这么ETHREAD->Process访问EPROCESS那么功夫就白费了。
|
能力值:
(RANK:10 )
|
-
-
15 楼
好深奥 顶一个
|
能力值:
( LV8,RANK:130 )
|
-
-
16 楼
我也觉得重编译个内核最好
当然改ethread->process也是很不错的方法
|
能力值:
( LV9,RANK:170 )
|
-
-
17 楼
真的很深奥啊!
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
强顶,不得不顶啊
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
如果写呢,也会处理吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
试验通过,不过这里(DbgkpQueueMessage )有时候会蓝
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
LZ的 发个 BIN 出来 看看
我这怎么不行哦
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
谢谢分享,努力学习中~
|
能力值:
( LV13,RANK:410 )
|
-
-
23 楼
估计tersafe又要进化了。
|
能力值:
(RANK:210 )
|
-
-
24 楼
高人啊 学习了
|
能力值:
(RANK:210 )
|
-
-
25 楼
汗12345
|
|
|