首页
社区
课程
招聘
[原创]WIN10 1909 让CE可以读取D*F内存的一种方法
发表于: 2021-4-17 03:34 7615

[原创]WIN10 1909 让CE可以读取D*F内存的一种方法

2021-4-17 03:34
7615

此方法是昨天偶然想到的,CE读取进程内存使用的是OpenProcess+ReadProcessMemory。

写了一个test程序来测试读取D*F内存,发现OpenProcess成功,ReadProcessMemory会失败。

基于以上测试得到的结果:思路如下,使用infinityhook来Hook掉NtReadVirtualMemory函数。自己的处理函数中判断如果是CE进程就使用自己实现的内存读取函数,这个方法的好处是不用过PG。

测试图如下:


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 2
支持
分享
最新回复 (8)
雪    币: 12876
活跃值: (9342)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
ce不是本来就有自带驱动读写的开关?
2021-4-17 06:59
0
雪    币: 246
活跃值: (4577)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
3
ce要是能像x64dbg那样有插件就好了
2021-4-17 10:57
0
雪    币: 10871
活跃值: (8529)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
何必呢何苦呢为啥不直接r3hook呢
605K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6T1N6r3u0V1i4K6u0r3j5h3y4U0k6i4y4K6
2021-4-17 11:15
0
雪    币: 1641
活跃值: (3601)
能力值: (RANK:15 )
在线值:
发帖
回帖
粉丝
5
ookkaa ce要是能像x64dbg那样有插件就好了
有的
2021-4-17 11:44
0
雪    币: 12876
活跃值: (9342)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
6
ookkaa ce要是能像x64dbg那样有插件就好了
ce本来就有插件
2021-4-17 16:26
0
雪    币: 246
活跃值: (4577)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
7
hzqst ce本来就有插件
看到了 524K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6U0K9r3g2S2N6q4)9J5k6r3g2F1k6$3W2F1k6g2)9J5c8X3y4Z5k6h3q4@1i4K6u0V1k6h3&6Y4K9h3&6W2i4K6u0r3N6s2u0W2k6g2)9J5c8X3#2S2M7%4c8W2M7W2)9J5c8V1y4Z5k6h3q4@1i4K6t1#2x3U0m8q4L8X3N6A6L8X3g2Q4x3V1k6H3L8s2g2Y4K9h3^5`.
2021-4-17 17:21
0
雪    币: 246
活跃值: (4577)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
8

卡了

最后于 2021-4-17 17:23 被ookkaa编辑 ,原因:
2021-4-17 17:21
0
雪    币: 246
活跃值: (4577)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
9

卡了

最后于 2021-4-17 17:23 被ookkaa编辑 ,原因:
2021-4-17 17:22
0
游客
登录 | 注册 方可回帖
返回