找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 9516|回复: 10

Easily Bypass TaKillMe

  [复制链接]
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
发表于 2010-9-12 08:13:52 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-9-12 08:35:09 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-12 09:52:41 | 显示全部楼层
汗。。。
我的意思是说,我采用了随机窗口名和随机类名,你有什么证据说那是我的窗口。。。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-12 10:16:27 | 显示全部楼层
另外你说关于找未导出函数的,不也很简单嘛。。。
举个例子
nt!KeInsertQueueApc+0x3b:
804fd4c5 8b450c          mov     eax,dword ptr [ebp+0Ch]
804fd4c8 8b5514          mov     edx,dword ptr [ebp+14h]
804fd4cb 894724          mov     dword ptr [edi+24h],eax
804fd4ce 8b4510          mov     eax,dword ptr [ebp+10h]
804fd4d1 8bcf            mov     ecx,edi
804fd4d3 894728          mov     dword ptr [edi+28h],eax
804fd4d6 e8dd340000      call    nt!KiInsertQueueApc (805009b8)
804fd4db 8ad8            mov     bl,al

地址是804fd4d6
指令是e8dd340000
那么你在VB里输入这段代码:
Print Hex$(&H804FD4D6 + &H34DD + 5)

看看结果是不是805009b8。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-12 10:20:06 | 显示全部楼层
e8就是call
这个不解释
你知道34dd是这么来的吗?
因为:e8dd340000
所以反过来写&H000034dd
VB会自动吃掉前面的四个零

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-12 10:22:34 | 显示全部楼层
对比了XP、2K3、VISTA、WIN7四个系统,发现每个系统的KeInsertQueueApc都有这两句:
804fd4d3 894728          mov     dword ptr [edi+28h],eax
804fd4d6 e8dd340000      call    nt!KiInsertQueueApc (805009b8)

所以我说定位KiInsertQueueApc的特征码是28 e8
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-9-12 13:30:41 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-9-12 13:35:38 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-12 15:38:00 | 显示全部楼层
回复 7# a33287651


    人肉判断。。。:L

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-4-10 18:05:12 | 显示全部楼层
飄過!

0

主题

117

回帖

0

精华

铜牌会员

积分
258
发表于 2013-8-31 19:18:40 | 显示全部楼层
Tesla.Angela 发表于 2010-9-12 10:22
对比了XP、2K3、VISTA、WIN7四个系统,发现每个系统的KeInsertQueueApc都有这两句:

所以我说定位KiInsert ...

太短了吧,不怕定位错了?
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表