能力值:
( LV8,RANK:130 )
|
-
-
2 楼
自己实现一个
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
怎么实现~~
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
有例子可以参考吗
|
能力值:
( LV12,RANK:420 )
|
-
-
5 楼
跟瑞星没关系吧~
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
如果我在driver中怎么做
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
和 ring3 差不多啊
上面已经给实现那函数的函数了
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
怎么获得hModule
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
mov eax, fs:[38h]
mov eax, [eax+4h]
and ax, 0f001h
@@: sub eax,1000h
cmp word ptr [eax], 5a4dh
jnz @B
mov ebx,eax
|
能力值:
( LV12,RANK:420 )
|
-
-
11 楼
mov eax, fs:[38h]
mov eax, [eax+4h]
and ax, 0f001h
@@: sub eax,1000h
cmp word ptr [eax], 5a4dh
jnz @B
mov ebx,eax
你这样,很容易蓝
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
[QUOTE=qihoocom;613813]mov eax, fs:[38h]
mov eax, [eax+4h]
and ax, 0f001h
@@: sub eax,1000h
cmp word ptr [eax], 5a4dh
jnz ...[/QUOTE]
我不考虑N多环境的,原来sub eax,1,我发现修改 1000h 工作好好的
感谢MJ,指导!
|
能力值:
( LV12,RANK:420 )
|
-
-
13 楼
sub eax ,1基本必蓝
1000只是减小概率
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
GetNtBase proc
assume fs:nothing
push 38h
pop ebx
mov eax, fs:[ebx]
mov eax, [eax+4h]
and ax, 0f001h
@@: dec eax
cmp word ptr [eax], 5a4dh
jnz @B
ret
GetNtBase endp
这是从GOOGLE 找到的
在我机器可以正确获取
不蓝
请 MJ 看看
|
能力值:
( LV12,RANK:420 )
|
-
-
15 楼
这个和-1000没什么区别啊
某些情况可能蓝
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
是啊 没有区别
MJ说的某些情况
是不是那内核模块,被抹去了MZ
还有多核的情况
|
能力值:
( LV12,RANK:420 )
|
-
-
17 楼
多核或PAE的NTOSKRNL体内会有INVALID的内存页,一旦存在你的代码必蓝~
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
感谢解惑,我机器刚好没有那情况,太老了
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
谢谢,各位,我完成了
|
|
|