Windows程序设计
Windows内核及安全开发技术交流
主题数 19
今日贴子 0
今日主题 0
-
一份兼容32位和64位的MmGetSystemRoutineAddressEx实现
获得任意模块任意导出函数的地址,不再受限于MmGetSystemRoutineAddress的鸡肋功能。代码从WRK里摘出。PVOID MiFindExportedRoutine2(IN PVOID DllBa897 1 0 4天前 · bbc -
解决WDK7里没有intrin.h的问题 驱动编程
Theme: Solve the problem of missing "intrin.h" in WDK7.Thema: Lösen das Problem des fehlenden "intrin.h" in253 0 0 -
进程隐藏(防蓝屏版)
#include // 未导出函数// 用于增加或删除驱动链表中的某一元素typedef VOID(*pMiProcessLoaderEntry)( IN PVOID1.7k 2 1 4月前 · kai741101314 -
VS2013+WDK8.1 驱动开发环境配置 驱动编程
Windows Driver Kit 是一种完全集成的驱动程序开发工具包,它包含 WinDDK 用于测试 Windows 驱动器的可靠性和稳定性,本次实验使用的是 WDK8.1 驱动开发工具包,该工具包支持 Window895 2 1 11月前 · gusong125 -
内核测试模式过DSE签名 驱动编程
微软在 x64 系统中推出了 DSE 保护机制,DSE全称 (Driver Signature Enforcement) ,该保护机制的核心就是任何驱动程序或者是第三方驱动如果想要在正常模式下被加载则必须要经过微软832 0 0 -
WinDBG 配置内核双机调试 驱动编程
WinDBG 是在 windows 平台下,强大的用户态和内核态调试工具,相比较于 Visual Studio 它是一个轻量级的调试工具,所谓轻量级指的是它的安装文件大小较小,但是其调试功能却比VS更为强大,Win780 0 0 -
windbg常用命令总结 驱动编程
Windbg是Microsoft公司免费调试器调试集合中的GUI的调试器,支持Source和Assembly两种模式的调试。Windbg不仅可以调试应用程序,还可以进行Kernel Debug。结合Microsof701 0 0 -
WIN64系统上定位未导出的Zw函数
WIN64(2003、7、8、8.1)系统上所有nt!Zw函数,都是32个字节:2003=======lkd>u nt!zwopenfile l bnt!ZwOpenFile:ffff972 0 0 -
数字签名禁用了系统还是提醒一些内容
解决方案,注册表,本地组策略,1.首先还是把禁用数字签名的两种方案写上以管理员运行cmd输入bcdedit.exe -set ladoptios DDISABLE_INTEGRITY_CHECKS956 0 0 -
HOOK KiFastCallEntry代码
include ULONG d_origKiFastCallEntry; // Original value of ntoskrnl!KiFastCallEntry987 0 0 -
科普一下在驱动中如何调用Zw***未导出函数
1.申请一块长达31字节的可执行NonPagedPool内存2.从ZwOpenProcess的起始地址开始复制31字节到上面Buffer3.修正标蓝的代码(计算出KiServiceLinkage和KiServiceInt1.04k 0 0 -
RING3 64位进程注入DLL到32位进程
只需要拿到32位的kernel32!LoadLibraryA,然后使用普通手段(CreateRemoteThread)注入即可。typedef struct _IAT_EAT_INFO{char ModuleN1.29k 0 0 -
Ring3全局禁止进程创建(x64)
LPVOID AddressOfCreateProcess=NULL;BYTE OriCode[3]={0x0,0x0,0x0};BYTE NewCode[3]={0x90,0xc3,0x90};964 0 0 -
遍历系统中所有的驱动对象
原理 首先我们要知道驱动加载后, 会向对象目录表中的\driver 与\FileSystem 写入 驱动服务名, 那么我们只需要遍历这两张表拿到名称, 通过ObReferenceObjectBy1.18k 1 0 2022-9-26 · 妮妮 -
无句柄获取进程路径(无硬编码/代码10行/兼容WIN64)
首先明确一个事实,EPROCESS内部的一个成员(这里应该说是“EPROCESS的成员的成员的成员的成员”更为准确)名为FileObject,它记录了进程的路径。通过IoQueryFileDosDeviceName查询F1.21k 0 0
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
大理寺少卿
UID 1517 五级用户组 3月前 主题数:25 帖子数:3
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
大理寺少卿
UID 1517 五级用户组 3月前 主题数:25 帖子数:3
大理寺少卿
UID 1517 五级用户组 3月前 主题数:25 帖子数:3
大理寺少卿
UID 1517 五级用户组 3月前 主题数:25 帖子数:3
大理寺少卿
UID 1517 五级用户组 3月前 主题数:25 帖子数:3
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 37 一级用户组 3月前 主题数:3 帖子数:6
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 1 管理员组 15天前 主题数:98 帖子数:66
admin
UID 7 一级用户组 6月前 主题数:25 帖子数:2