找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
楼主: a33287651

(更新)Ring3成功结束倒霉蛋的MINISafe.(同时呼唤Ta. 有问题请教)

 火... [复制链接]

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 10:15:47 | 显示全部楼层
lkd> ?ntdll!NtOpenProcess
Evaluate expression: 2089997822 = 7c92d5fe
lkd> ?ntdll!ZwOpenProcess
Evaluate expression: 2089997822 = 7c92d5fe
地址完全一样,参数也完全一样,调用方法也完全一样.

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 10:16:43 | 显示全部楼层
TA快现身吧.如果TA都看不出其中奥妙,我就撞死在墙上算了.

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 16:45:31 | 显示全部楼层
1.a33287651,你的QQ是多少,QQ上聊方便点.2.TA神牛不是随叫随到的,而我是24小时在线,所以你问Ta神牛问题可能要比问我问题要困难.
3.好寂寞,我发一个帖子要好久才有人回复.
4.我是不是时间太多了?
5.虽然倒霉鸡蛋在Ring3Hook的方式很正规,但是,ByPass它的方法有很多.这些方法几乎都是WS技巧.
5.1.WS技巧是防不住的.
5.2.a33287651,WS技巧看书是看不来的.
5.3.如果我在内核Hook KeTerminateThread,如果是我的线程就死循环(0xfeeb).设置进程结束了就算你赢,窗体关闭不算.请问你在不恢复Hook的基础上你能赢吗?
5.3.1.对于高手都很难了,对于a33287651就更难了.
6.层次结构好好玩.
总结:a33287651QQ多少?WS技巧只能摸索出,看书看不出.

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 16:46:27 | 显示全部楼层
PS:在QQ上我把源代码给你.其实原理很简单.
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-8-18 16:55:19 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 16:56:39 | 显示全部楼层
PSP:如果你见过这种传参数的方式我就叫你师傅.但不是这种方式让我绕过Hook的.这份代码是可以用的.挺方便.
上代码~
  1. Public Declare Function NtOpenProcess Lib "ntdll" (ByVal pProcessHandle As Long, ByVal dwDesiredAccess As Long, ByVal pObjectAttributes As Long, ByVal pClientId As Long) As Long
  2. Public Function RaProcessOpen(ByVal dwProcessId As Long)
  3.     Dim dwParameter(7) As Long
  4.     dwParameter(0) = 24
  5.     dwParameter(6) = dwProcessId
  6.     ZwOpenProcess VarPtr(RaProcessOpen), 2035711, VarPtr(dwParameter(0)), VarPtr(dwParameter(6))
  7. End Function
复制代码
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-8-18 16:57:53 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-18 17:34:31 | 显示全部楼层
我改名了,Xiaoly99,Xiaoly,XiaoLy,小利,小力都不是我.Bound才是我.
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-8-21 15:40:26 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
本网站最菜的人 该用户已被删除
发表于 2010-8-21 20:57:49 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

5

主题

19

回帖

0

精华

铜牌会员

积分
39
发表于 2010-8-21 21:45:11 | 显示全部楼层
回复 12# xiaoly99


    不攻击窗口的话。。。你的程序能结束我的保护
原因还是因为zwopenprocess过滤不够严密
或者。。。。你把hook恢复了。。。。或者像ta那样带方法重新加载
或者从csrss里面弄到我的句柄。。。。。
除此之外 我实在想不到你怎么能结束我的进程了。。。。。

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-22 10:48:37 | 显示全部楼层
回复 44# 倒霉蛋儿
1.我并没有攻击窗口.
2.我ZwOpenProcess传来参数和别人ZwOpenProcess是一样的,连倒霉鸡蛋都不懂.
3.ntdll.rms = ntdll.dll
4.我使用的是ntdll.rms!ZwOpenProcess,它Hook的是ntdll.dll!ZwOpenProcess.
5.就是替换DLL,跟TA一样.仅仅是换了个形式而已,还真的骗了这么多人.

9

主题

210

回帖

0

精华

初来乍到

积分
904
发表于 2010-8-22 11:57:48 | 显示全部楼层
求minisafe源码··一探究竟

1

主题

3

回帖

0

精华

初来乍到

积分
19
发表于 2010-8-26 10:30:10 | 显示全部楼层
DebugActiveProcess
WinStationTerminateProcess
taskkill
我这里都能terminate掉minisafe...
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
 楼主| 发表于 2010-8-30 18:06:29 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表