看流星社区

 找回密码
 注册账号
查看: 21418|回复: 57

过TP保护的DebugPort清零,分享方法放出驱动!

[复制链接]

该用户从未签到

发表于 2011-11-11 10:09:23 | 显示全部楼层 |阅读模式
我们知道,DebugPort位于EPROCESS这个结构体中  
不知道啊?去幼儿园向小朋友问  
我这里的偏移是0x0bc,系统不一样,这个偏移值也不一样  
可以用WinDbg查看,开启本地内核调试,输入命令:dt _EPROCESS  
这个不多介绍,详情去网上搜  
另外,DNF.exe会调用NtOpenProcess进行反调试检测  
那么我们不浪费,就地取材,从这里开始入手  
在NtOpenProcess处设置一个钩子,SSDT HOOK相信大多数同学都会  
这里不需要做任何特殊过滤,只打印一些DNF的相关信息  

游客,如果您要查看本帖隐藏内容请回复

评分

参与人数 1流星币 +10 收起 理由
看流星 + 10 我很赞同

查看全部评分

该用户从未签到

发表于 2014-3-15 13:26:38 | 显示全部楼层
我来学习学习

该用户从未签到

发表于 2014-3-19 09:33:43 | 显示全部楼层
................................

该用户从未签到

发表于 2014-3-24 12:38:48 | 显示全部楼层
看看学习技术

该用户从未签到

发表于 2014-3-29 18:29:17 | 显示全部楼层
能直接给驱动

该用户从未签到

发表于 2014-4-2 22:26:52 | 显示全部楼层
呜呜呜呜呜。。。。

该用户从未签到

发表于 2014-6-4 14:17:44 | 显示全部楼层
这里不需要做任何特殊过滤,只打印一些DNF的相关信息

该用户从未签到

发表于 2014-6-7 15:02:55 | 显示全部楼层
sadsadsadsadsa

该用户从未签到

发表于 2014-6-7 22:27:42 | 显示全部楼层
支持lz

该用户从未签到

发表于 2014-6-12 10:32:48 | 显示全部楼层
我来学习学习
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-4-20 05:43

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表