找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
楼主: Tesla.Angela

强制读写进程内存的一点研究成果

 火... [复制链接]

275

主题

3019

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17066

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-11-25 18:09:26 | 显示全部楼层
回复 Lgc小孩修电脑 的帖子

呃.......确实好久木来了- -!!
我就是嗷嗷叫的老马了......

5

主题

47

回帖

0

精华

铜牌会员

积分
210
发表于 2010-11-25 18:38:56 | 显示全部楼层
回复 ok100fen 的帖子

不知道你在说了么...
内存空间不能跨进程访问的原因主要在于不同进程都有自己的页目录和页表。进程切换的很大一块也就是切换掉页目录。
每个Windows进程都有一个相对应的执行体进程EPROCESS,也就是里面存有很多信息啦
比如进程的许多属性, 还有指针
nt!_KPROCESS
   +0x000 Header           : _DISPATCHER_HEADER
   +0x010 ProfileListHead  : _LIST_ENTRY
   +0x018 DirectoryTableBase : [2] Uint4B

DirectoryTableBase[0]放的就是页目录,DirectoryTableBase[1]就是页表了

系统就是根据这里的页表和页目录来进行虚拟内存转换...只要我们在这里做个手脚{:3_52:}

比如我想写(破坏进程内存)要结束进程的内存,只需要把那个进程的DirectoryTableBase改成跟这个一样,然后直接写那个进程的内存就搞定了.....
修改傀儡进程的EPROCESS.Pcb.DirectoryTableBase[0]跟EPROCESS.Pcb.DirectoryTableBase[1]为目标进程的内容  
然后 你破坏僵尸内存的同时 也破坏了你要结束的那个进程的内存



90

主题

473

回帖

2

精华

钻石会员

积分
3261
发表于 2010-11-25 20:50:29 | 显示全部楼层
你说的关于“页表和页目录”的知识在哪有?

是关于什么方面的书?

858

主题

2638

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36138
 楼主| 发表于 2010-11-26 00:01:20 | 显示全部楼层

4

主题

5

回帖

0

精华

初来乍到

积分
20
发表于 2010-11-26 10:42:39 | 显示全部楼层
膜拜先

858

主题

2638

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36138
 楼主| 发表于 2010-11-26 16:24:12 | 显示全部楼层
回复 ydj404606848 的帖子

没神马好膜拜的。。。你发点源码,或者发点科普文章,就可以下载了。

20

主题

6

回帖

2

精华

核心会员

积分
2355
发表于 2010-12-8 17:37:08 | 显示全部楼层
本帖最后由 ipaddress8086 于 2010-12-8 17:52 编辑

谢谢 Tesla.Angela 管理员 我下载这附件 但好像 Firefox 浏览器 好像不能下载附件 要用IE6才能 所以大家下载时候要换浏览器

2

主题

9

回帖

0

精华

铜牌会员

积分
103
发表于 2011-2-19 13:17:42 | 显示全部楼层
看看权限够不够先

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
发表于 2011-2-20 17:01:38 | 显示全部楼层
这个好,顶了!
Do my best.

0

主题

8

回帖

0

精华

初来乍到

积分
5
发表于 2011-3-16 13:42:30 | 显示全部楼层
阅读权限太高了撒

0

主题

1

回帖

0

精华

初来乍到

积分
6
发表于 2011-10-22 22:53:01 | 显示全部楼层
没钱下载啊。。。。。:L

0

主题

49

回帖

0

精华

铜牌会员

积分
76
发表于 2011-11-11 09:15:06 | 显示全部楼层
貌似 不错啊

0

主题

5

回帖

0

精华

初来乍到

积分
8
发表于 2011-11-14 22:42:02 | 显示全部楼层
牛人也多,菜菜也多!!!{:soso_e146:}

2

主题

2

回帖

0

精华

初来乍到

积分
35
发表于 2011-11-15 16:09:26 | 显示全部楼层
麻烦给我发份 deviceobject@gmail.com

0

主题

23

回帖

0

精华

铜牌会员

积分
181
发表于 2011-12-15 19:45:14 | 显示全部楼层
看看我买得起吗

1

主题

8

回帖

0

精华

初来乍到

积分
10
发表于 2011-12-16 16:11:31 | 显示全部楼层
看看怎么个绕过的法子哦   呵呵呵

2

主题

72

回帖

0

精华

银牌会员

积分
597
发表于 2012-1-24 19:31:07 | 显示全部楼层
这个要用驱动么?支持64位么

0

主题

4

回帖

0

精华

初来乍到

积分
16
发表于 2012-1-28 23:18:39 | 显示全部楼层
和CR3 的方法应该是异曲同工吧

1

主题

14

回帖

0

精华

铜牌会员

积分
43
发表于 2012-2-19 15:28:15 | 显示全部楼层
好东西 要顶一下的  不要走人哦

1

主题

14

回帖

0

精华

铜牌会员

积分
43
发表于 2012-2-19 16:32:28 | 显示全部楼层
好东西就看看啊  

0

主题

4

回帖

0

精华

初来乍到

积分
16
发表于 2012-3-18 18:04:08 | 显示全部楼层
学习了

0

主题

2

回帖

0

精华

初来乍到

积分
8
发表于 2012-3-18 20:43:29 | 显示全部楼层
看不懂啊{:soso_e109:}

0

主题

40

回帖

0

精华

铜牌会员

积分
192
发表于 2012-4-14 11:55:31 | 显示全部楼层
都怪老妈生的晚,来晚了,学习学习,

0

主题

19

回帖

0

精华

初来乍到

积分
8
发表于 2012-4-18 22:55:00 | 显示全部楼层
顶顶!!!!!!!!!!!!!!

0

主题

17

回帖

0

精华

铜牌会员

积分
93
发表于 2013-1-5 22:46:51 | 显示全部楼层
买了,穷啊,顶一下再说

1

主题

60

回帖

0

精华

铜牌会员

积分
122
发表于 2013-1-5 22:53:23 | 显示全部楼层
楼主厉害啊

0

主题

27

回帖

0

精华

铜牌会员

积分
43
发表于 2014-2-9 15:28:27 | 显示全部楼层
虽然没有下载附件 但是大体知道什么原理了。。

0

主题

27

回帖

0

精华

铜牌会员

积分
43
发表于 2014-2-9 15:29:42 | 显示全部楼层
X64应该也可以用同样的方式实现把?

0

主题

21

回帖

0

精华

铜牌会员

积分
94
发表于 2014-6-14 22:38:47 | 显示全部楼层
膜拜

1

主题

72

回帖

0

精华

铜牌会员

积分
260
发表于 2015-3-9 18:07:04 | 显示全部楼层
这是32位的吧,下载来看看,谢谢楼主。

30

主题

693

回帖

0

精华

钻石会员

积分
2815
发表于 2015-4-30 10:52:01 | 显示全部楼层
源代码真不错{:soso_e195:}

0

主题

21

回帖

0

精华

铜牌会员

积分
62
发表于 2016-11-24 20:49:02 | 显示全部楼层
32位的下载学习学习,还是小白看看
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表