首页
社区
课程
招聘
[求助]让使用伪造的EPROCESS
发表于: 2010-6-3 21:20 6965

[求助]让使用伪造的EPROCESS

2010-6-3 21:20
6965
我测试的方法是

得到EPROCESS--->申请SIZEOF(EPROCESS) = 0x260 大小的内存,复制EPROCESS到新内存(此即为我们伪造的EPROCESS)

根据EPROCESS-->KPROCESS得到ThreadListHead

--->遍历ThreadListHead---修改ETHREAD指向我们伪造EPROCESS的指针

但是....我这样修改后...发生蓝屏...

我的驱动调试经验不丰富....不知道具体是在哪导致的蓝屏

只能根据WINDBG给出的信息

有一句这个

*** Fatal System Error: 0x0000000a
                       (0x00000065,0x00000002,0x00000000,0x8050198F)

Probably caused by : win32k.sys ( win32k!xxxMinMaximize+6c7 )

不知道哪位达人能指出我这么修改会导致什么问题.??

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 53
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看来这个问题对大家没什么吸引力啊....
2010-6-8 10:04
0
雪    币: 62
活跃值: (112)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
哥们,我也这样做过,也出现和你一样的问题。。。。。最后放弃了。。。。哥们儿加油
2010-6-10 09:37
0
雪    币: 53
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
先驱....我步您的后尘我也放弃了....
2010-6-11 11:27
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
5
hook ObReferenceObjectByHandle,判断是否为*PsProcessType,然后替换返回的EPROCESS即可~
2010-6-11 15:04
0
雪    币: 251
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
有点类似这个
http://bbs.pediy.com/showthread.php?t=115012
2010-6-13 15:23
0
雪    币: 411
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
有很多链表连着eprocess的
2010-6-13 16:59
0
游客
登录 | 注册 方可回帖
返回