看流星社区

 找回密码
 注册账号
楼主: 清淡小女子

[易语言源码] 易语言枚举内核驱动源码

[复制链接]

该用户从未签到

发表于 2015-10-12 13:17:40 | 显示全部楼层
编程实习生
Rank: 2
UID51059 帖子7 流星币91  阅读权限20 在线时间0 小时
10#
发表于 2015-8-26 14:54 | 只看该作者
我要学习我要学习我要学习

该用户从未签到

发表于 2015-10-22 18:14:17 | 显示全部楼层
.版本 2

' 强制重启 任找一处频繁调用的SSDT
' mov al,fe //fe是机箱上reset的按键码
' out 64h,al //向键盘端口写出 立刻重启(非蓝屏syser也抓不到)
' 9月以后,TP驱动的CRC查到被修改就是这么做的.
' 有兴趣可以翻下8月份放的那个R3反调试壳.
' TP果断继承了老马的“原创精神”
' ——————————————————
' r0检测调试和隐藏进程主要还是围绕EP和DEBUGPORT
' 以前的各种模块的老源码里都有用NtSystemDebugControl的
' 只是WIN2K3 sp1之后,NtSystemDebugControl的r0权限被微软堵了(杀软也会堵)
' 自己抄过来替换内核读写部分即可.
' 这里不多做演示了
' 取自身EP和DEBUGPORT是不需要R0权限的
' ——————————————————
' pass驱动重在分析,一时讲不清楚.实现方面,利用以上功能组合使用即可

' by the.night 懒羊羊

' int a=0;
' while (a>0)
' {
' a++;
' //此处书写感谢 "数字"大的教育 的代码
' }

该用户从未签到

发表于 2015-12-10 18:03:01 | 显示全部楼层
sssssssssss

该用户从未签到

发表于 2016-3-30 15:58:15 | 显示全部楼层
谢谢分享好东西

该用户从未签到

发表于 2016-4-13 00:21:29 | 显示全部楼层
xiexienile

该用户从未签到

发表于 2016-5-30 21:08:43 | 显示全部楼层
1111111111111111111
  • TA的每日心情
    开心
    2020-10-12 06:12
  • 发表于 2016-10-19 18:11:13 | 显示全部楼层
    谢谢分享好东西

    该用户从未签到

    发表于 2016-11-5 23:38:23 | 显示全部楼层
    vvvvvvvvvvvvvvvvvvvvvvvvvv

    该用户从未签到

    发表于 2016-11-18 19:00:59 | 显示全部楼层
    :( :( :( :( :( :( :( :( :( :(

    该用户从未签到

    发表于 2017-3-7 20:21:58 | 显示全部楼层
    65686868866886
    点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
    您需要登录后才可以回帖 登录 | 注册账号

    本版积分规则

    小黑屋|手机版|Archiver|看流星社区 |网站地图

    GMT+8, 2024-4-19 13:09

    Powered by Kanliuxing X3.4

    © 2010-2019 kanliuxing.com

    快速回复 返回顶部 返回列表