设为首页
收藏本站
切换到窄版
账号
自动登录
找回密码
密码
登录
加入我们
只需一步,快速开始
快捷导航
网站首页
老马博客
迦南天空
阿杰软件
电脑散热
会员动态
Space
论坛广场
BBS
新人必读
亮叔杂谈
天猫店铺
京东店铺
免费实用软件下载
内核编程技术展示
搜索
搜索
本版
帖子
用户
紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛
»
论坛广场
›
置顶区
›
WINDOWS核心编程
›
关于TP——CF遍历模块蓝屏
返回列表
发新帖
查看:
5164
|
回复:
1
关于TP——CF遍历模块蓝屏
[复制链接]
chilun
chilun
当前离线
积分
252
9
主题
44
回帖
0
精华
铜牌会员
铜牌会员
, 积分 252, 距离下一级还需 68 积分
铜牌会员
, 积分 252, 距离下一级还需 68 积分
积分
252
收听TA
发消息
发表于 2017-2-5 22:06:24
|
显示全部楼层
|
阅读模式
兄弟们,CF,遍历模块就蓝呀。一朋友说:
奇淫的一个小技巧,一年前就解决了.
解决方法就是地址有效时正常正常遍历,地址无效时给值:MmUserProbeAddress
没搞明白?哪位解释一下
回复
举报
Tesla.Angela
Tesla.Angela
当前离线
积分
36130
857
主题
2632
回帖
2
精华
管理员
此生无悔入华夏, 长居日耳曼尼亚。
积分
36130
收听TA
发消息
发表于 2017-2-6 20:53:37
|
显示全部楼层
不知道你怎么遍历的。
在没有VT的情况下,TP只不过是修改了EPROCESS->DTB的值,让你正常手法(包括自己切换CR3的手法)都失效了而已。解决方法是在它线程上下文里遍历就行了。
当然这也是1年之前的情况了,现在啥情况不太清楚。
PS:为啥不通过遍历VAD或NtQueryVirtualMemory来实现枚举模块?
我的一些与WINDOWS驱动开发相关的PoC(列表)
回复
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
加入我们
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表