花费 9 ms
x64内核内存空间结构

0x00 前言 本文主要是讨论Windows 7 x64下的内核虚拟地址空间的结构,可以利用WiinDBG调试的扩展命令"!CMKD.kvas"来显示x64下的内核虚拟地址空间的整体布局。了解内核的 ...

Tue Dec 22 04:02:00 CST 2015 5 7090
注入小结

平常用的最多的dll注入技术就是远程线程,刚刚逛看雪,看到有人写的面试的时候被问到的问题,其中就有dll注入的方法,我突然想到我开始面试的时候也被问了dll注入的方法,当时也是就只知道一个远程线程,答 ...

Tue Jul 21 09:24:00 CST 2015 2 6407
谈谈Windows Wow64

欢迎转载,转载请注明出处:http://www.cnblogs.com/lanrenxinxin/p/4977488.html 本文是《深入理解Windows操作系统 (第六版) 》关于64位Wi ...

Thu Nov 19 22:23:00 CST 2015 1 6112
Windows 回调监控 <一>

在x86的体系结构中,我们常用hook关键的系统调用来达到对系统的监控,但是对于x64的结构,因为有PatchGuard的存在,对于一些系统关键点进行hook是很不稳定的,在很大几率上会导致蓝屏的发生 ...

Wed Aug 12 21:04:00 CST 2015 2 5394
访问其他进程内存

在Ring3 是提供了两个API函数,WriteProcessMemory和ReadProcessMemory来读取其他进程的内存 而在ring0也是有相应的接口函 ...

Mon Jul 27 23:21:00 CST 2015 3 5190
驱动层得到进程的完整路径

   在得到进程EProcess之后,对于进程完整路径的获得一般有两种方法,一种是访问的进程的PEB结构,在PEB结构中保存有进程的完整路径,另一种方法就是采用访问_FILE_OBJECT的方法。 ...

Fri Apr 03 08:57:00 CST 2015 1 4966
IDTHook 深入学习

在之前的一篇文章中介绍了替换IDT向量表中的地址来达到Hook的目的 IDT hook KiTrap03 但是这样很容易就可以被检测了。接下来要学习就是通过patch GDT来达到Hook IDT的目 ...

Sat Aug 01 03:58:00 CST 2015 0 3483
断链隐藏进程及恢复(附代码)

首先,我们知道,进程体EPROCESS是被系统维护在一个双向链表LIST_ENTRY中的,那么,我们只要把进程的EPROCESS从这个链表中摘除,就可以实现进程隐藏了,当然,这只能瞒过进程管理器和zw ...

Tue Mar 08 05:23:00 CST 2016 2 2695

 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM