首页
社区
课程
招聘
[求助]ring3下定位eprocess的问题
发表于: 2009-9-9 21:23 6670

[求助]ring3下定位eprocess的问题

2009-9-9 21:23
6670
0:000> dd fs:[30]
003b:00000030  7ffdb000 00000000 00000000 00000000
003b:00000040  00000000 00000000 00000000 00000000
003b:00000050  00000000 00000000 00000000 00000000

0:000> dt _eprocess 0x7ffdb000-0x1b0
ntdll!_EPROCESS
   +0x000 Pcb              : _KPROCESS
   +0x1a0 ActiveThreads    : ??
   ..............
   ..............
   ..............
   +0x1a4 GrantedAccess    : ??
   +0x1a8 DefaultHardErrorProcessing : ??
   +0x1ac LastThreadExitStatus : ??
   +0x1b0 Peb              : 0x00010000 _PEB
.....................
.....................
.....................
很明显得到的结果是错误的..为什么...

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
建议你BAIDU  OR GOOLE 先
2009-9-9 21:34
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
不知道fs指向哪儿就不要乱用
2009-9-9 21:44
0
雪    币: 229
活跃值: (483)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
4
ring3下.难道fs:[30]不是指向peb???

dt _peb 7ffdb000  看到的结果貌似是对的....
应该跟fs乱不乱用没关系
2009-9-9 21:46
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
5
r3/r0都没分清楚,eprocess在r3下不能直接访问,还有,peb-0x1b0这个式子说明你根本不会用指针~
2009-9-9 21:50
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
6
fs的问题是我刚开始看错了
2009-9-9 21:51
0
雪    币: 229
活跃值: (483)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
7
明白了..结贴...指针问题...呵呵..太大意了.//
2009-9-9 22:41
0
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
牛头不对马嘴 ....

LZ 以为EPROCESS  指针+0x1b0位是 PEB指针

所以 他拿PEB指针-0x1b0 来取EPROCESS指针

LZ太强大了  
2009-9-9 22:48
0
雪    币: 229
活跃值: (483)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
9
谢谢..呵呵..一时冲动...
2009-9-9 22:54
0
雪    币: 290
活跃值: (20)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
哈哈太搞笑了,楼主
2009-9-10 17:40
0
雪    币: 4580
活跃值: (992)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
谁都有不懂的时候,也用不着嘲笑别人吧
2009-9-10 18:00
0
雪    币: 16
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
LZ发帖的标题, 贴文的着色, 都很好. 态度也很好.

正如b23526所说的那样, 希望大家多给些鼓励. 而不是嘲笑. 每个人都是从不懂到懂的.
2009-9-10 23:11
0
游客
登录 | 注册 方可回帖
返回
//