能力值:
( LV12,RANK:312 )
|
-
-
2 楼
龟哥无敌!呜呜呜!站楼
|
能力值:
( LV2,RANK:15 )
|
-
-
3 楼
好哥哥开始搞了
|
能力值:
( LV6,RANK:80 )
|
-
-
4 楼
dwm绘制本身不涉及驱动,驱动主要是为了注入dll/shellcode用的。 绘制用的dll/shellcode大致做了下面的操作: 定位SwapChain hook Present
dwm.exe是所有窗口的顶级窗口,除了无法使用窗口消息,其余的和一般的d3d进程没有大区别。 下面附部分代码: 




以上代码是我之前写的dwm绘制的部分代码。由于不支持窗口消息,导致我还要再起一个进程去做映射,中间还要通讯,我就放弃了,换了其他方案。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
楼主这些东西可以在哪儿学到
|
能力值:
( LV3,RANK:37 )
|
-
-
6 楼
黑洛
dwm绘制本身不涉及驱动,驱动主要是为了注入dll/shellcode用的。绘制用的dll/shellcode大致做了下面的操作:定位SwapChainhook Presentdwm.exe是所有窗口 ...
tql。呜呜呜,带带我
|
能力值:
( LV3,RANK:37 )
|
-
-
7 楼
鸭子咯咯哒
楼主这些东西可以在哪儿学到
看楼上,舔大佬
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
感谢分享,,,,,
|
能力值:
( LV6,RANK:98 )
|
-
-
9 楼
龟哥无敌
|
能力值:
( LV1,RANK:0 )
|
-
-
10 楼
想舔个下载地址,研究
|
能力值:
( LV3,RANK:37 )
|
-
-
11 楼
冷风in
想舔个下载地址,研究
029K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6K6K9r3q4J5k6g2)9J5k6i4N6W2K9i4W2#2L8W2)9J5k6h3y4G2L8g2)9J5c8V1@1H3M7U0f1H3k6s2t1K6
|
能力值:
( LV1,RANK:0 )
|
-
-
12 楼
谢谢
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
不知道有没有开源项目
|
能力值:
( LV3,RANK:20 )
|
-
-
14 楼
龟哥无敌!呜呜呜!站楼
|
能力值:
( LV6,RANK:80 )
|
-
-
15 楼
qqzxc
tql。呜呜呜,带带我
我不是大佬,只是dwm我刚好弄过而已
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
图好像挂了
|
能力值:
( LV3,RANK:37 )
|
-
-
17 楼
tomtory
图好像挂了
奥,我清了下缓存,打开也看不到图片,多刷新几下就出来了
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
有没有交流裙
|
能力值:
( LV2,RANK:15 )
|
-
-
19 楼
貌似是 低版本的VM。 高版本都是 Push 和 Jmp 做入口特征???
|
能力值:
( LV3,RANK:37 )
|
-
-
20 楼
丿一叶知秋
貌似是 低版本的VM。 高版本都是 Push 和 Jmp 做入口特征???
大佬说是vmp3.x
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
这种东西表示可以随手做一个出来,但是楼主分析vmp是真的强。另看完讨论,提示一下那个驱动其实跟主要逻辑分离的,用处是绕过一些钩子实现内存注入。
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
LdrpDispatchUserCallTarget是开了CFG
|
能力值:
( LV3,RANK:30 )
|
-
-
23 楼
类似的方式很久以前就有了 4d7K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2#2L8X3E0F1L8%4N6F1j5$3S2W2j5i4c8K6i4K6u0W2L8h3g2Q4x3V1k6X3L8%4u0#2L8g2)9J5c8X3N6W2L8X3g2J5j5h3I4Q4x3X3c8H3M7X3!0Y4M7X3q4E0L8h3W2F1k6#2)9J5k6r3q4F1k6q4)9J5k6s2u0W2N6X3g2J5M7$3W2F1k6#2)9J5c8U0x3%4y4K6p5%4z5g2)9J5k6s2g2K6K9h3&6Y4i4K6u0V1k6s2N6E0i4K6u0V1M7X3g2S2L8r3W2*7k6g2)9J5k6r3c8J5j5i4N6A6L8X3N6Q4x3X3c8W2L8X3N6A6L8X3g2Q4x3X3g2Z5N6r3#2D9 dwm绘制其实没什么特殊的 无非是不需要创建窗口 只要能加载驱动 连进程都不需要了 给谁绘制都是自己说了算 关键是如何拒绝dwm融合或者说绕过dwm融合 这才是最难的地方 我最近挖了半个月 从r3一路快挖到硬件层也没挖出来什么东西
最后于 2021-1-11 05:47
被章鱼C编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
章鱼C
类似的方式很久以前就有了 591K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2#2L8X3E0F1L8%4N6F1j5$3S2W2j5i4c8K6i4K6u0W2L8h3g2Q4x3V1k6X3L8%4u0#2L8g2)9J5c8X3N6W2L8X3g2J5j5h3I4Q4x3X3c8H3M7X3!0Y4M7X3q4E0L8h3W2F1k6#2)9J5k6r3q4F1k6q4)9J5k6s2u0W2N6X3g2J5M7$3W2F1k6#2)9J5c8U0x3%4y4K6p5%4z5g2)9J5k6s2g2K6 ...
拒绝dwm融合啥意思?
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
阿龟上道了
|
|
|