找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 5164|回复: 1

关于TP——CF遍历模块蓝屏

[复制链接]

9

主题

44

回帖

0

精华

铜牌会员

积分
252
发表于 2017-2-5 22:06:24 | 显示全部楼层 |阅读模式
兄弟们,CF,遍历模块就蓝呀。一朋友说:
奇淫的一个小技巧,一年前就解决了.
解决方法就是地址有效时正常正常遍历,地址无效时给值:MmUserProbeAddress
没搞明白?哪位解释一下

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2017-2-6 20:53:37 | 显示全部楼层
不知道你怎么遍历的。
在没有VT的情况下,TP只不过是修改了EPROCESS->DTB的值,让你正常手法(包括自己切换CR3的手法)都失效了而已。解决方法是在它线程上下文里遍历就行了。
当然这也是1年之前的情况了,现在啥情况不太清楚。

PS:为啥不通过遍历VAD或NtQueryVirtualMemory来实现枚举模块?
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表