-
-
[求助]win7 x64 shadow walker
-
发表于:
2017-3-28 13:43
3935
-
[求助]win7 x64 shadow walker
shadow walker http://bbs.pediy.com/thread-194933.htm 这个 我想改成x64的 但是在虚拟机里 老是蓝屏 我百度搜了一下 听说 vmware 不支持tlbs?大家 指点一下 我这个方案是否行得通 我写了一个星期 可以inline hook idt e号处理例程(KiPageFault) 但是加入隐藏代码(AddMH) 就蓝屏 各种蓝屏 如果能解决 我会考虑把所有代码 全部共享 希望大家能指点一下 看雪发的内容太多 只能显示部分内容 希望改进一下 我只好把问题细节写到附件里 具体下载查看
我发现 我要隐藏的 函数 所在大页面(未分页内存是2MB) 包含了一些重要数据 比如![]()
KeAcquireSpinLock(&(((PMEMORY_HIDE_PTE)PteNode)->Lock), &OldIrql);函数和一些全局链表 也被隐藏了 当进入我的OnMyKiPageFault()处理的时候 我的函数也需要调用KeAcquireSpinLock(&(((PMEMORY_HIDE_PTE)PteNode)->Lock), &OldIrql);
完后从全局链表里 取出数据来处理 这就尴尬了陷入死路了 直接各种爆炸 怎么办呢
另外问一下:我想inline hook tp的e号函数 完后用shadow walker 可执行 不可读写 隐藏掉自己的inline hook 从而tp crc失效 这个方案能否行得通呢
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课