不太确定 PT_TRACE_ME 能否回滚这个syscall的影响。可以试验一下
运行时patch,貌似和折腾kernel差不多了…都挺花时间
不完全。 你确定patch sysent不会trigger kpp么。
btw hopper跟ida都可以用来实现你要的静态批量patch,请参见各类文档
有道理,静态patch应该成本低…
暴力搜索svc #128
Hopper/IDA那端应该比较好实现。纯靠自己工程量还是有点大的。
没想到这茬。我想复杂了
。。。我只能说,学习了。。。
补充个链接:
√get
最近绕反调试文章好多啊,当时我逆时候一点资料都没有 好发愁
还是直接改寄存器的方式暴力啊 tweak太慢了 哈哈
所以你们为什么不直接搜索svc指令然后用ks生成跳转替换到自己的部分
米有你这么强的实力啊
“你们”
米有你这么强的实力啊
windows内核巨神说笑了
windows内核巨神说笑了
windows内核巨神说笑了