能力值:
( LV2,RANK:10 )
|
-
-
26 楼
但我也没看到他钩了哪个地方呀.....
刚看到TX的游戏也是,好象和rku差不多吧,.
|
能力值:
( LV12,RANK:420 )
|
-
-
27 楼
试了下,用Process Explorer暂停了RKU的恢复线程后,恢复他挂的三个函数的钩子,可用任务管理器轻松结束RKU 3.7
TX的游戏我就不管了,会被和谐的
|
能力值:
( LV12,RANK:450 )
|
-
-
28 楼
貌似 TesSafe挂了ObOpenObjectByPointer ,和读写虚存的函数。。。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
恩,很谢谢楼上的,我主要是想知道一个原理,不必要你帮我解答TX游戏上面的问题,能告诉我RKU我已经很高兴了,呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
30 楼
我都看了,RKU和tessafe都没有挂ObOpenObjectByPointer函数,读写内存函数到是挂了.
我现在的问题是要打开RKU的进程,在R3.
|
能力值:
( LV12,RANK:420 )
|
-
-
31 楼
在R3除了用一些东西改写R0内存,基本是很困难了~
|
能力值:
( LV2,RANK:10 )
|
-
-
32 楼
这个我明白,其实我是想知道他是什么原理保护进程的,然后自己想方法是否可以写驱动来饶过他的保护可以在R3来打开.现在连他怎么保护的都不清楚...
|
能力值:
( LV12,RANK:420 )
|
-
-
33 楼
保护的原理就是拦截了对进程和线程的open和duplicate啊!
hook NtOpenProcess , NtOpenThread , NtDuplicateObject,外加开个线程定时恢复,就这么简单!
|
能力值:
( LV2,RANK:10 )
|
-
-
34 楼
这点我明白,不过我看了一下就是没有钩这几个函数,就是想不明白怎么回事,为什么还是打不开进程!
|
能力值:
( LV12,RANK:450 )
|
-
-
35 楼
你没看仔细吧。单步调试一下。有时候光看是很难看明白的。比如它跳转到某个地址,结果这个跳转到的地址被修改了。你粗看起来以为这是系统正常的跳转。
|
能力值:
( LV2,RANK:10 )
|
-
-
36 楼
windbg可以下断
|
能力值:
( LV2,RANK:10 )
|
-
-
37 楼
一语惊醒梦中人,...捆饶我2天了,感谢weolar 这句经典名言!
|
|
|