看流星社区

 找回密码
 注册账号
查看: 6632|回复: 27

TX DebugPort 清零

[复制链接]

该用户从未签到

发表于 2011-8-7 10:07:08 | 显示全部楼层 |阅读模式
如果是直接来要最终结果的,请绕行,这里只对debugport 清零代码进行逆向。

由于TX会Anti Windbg,用上次的方法后,Windbg能很好的跑起来,但是作者还是热衷于单机调试,在一次偶然的情况下,发现TX没有对SyserDebugger进行anti,这里膜拜下syserdebugger的作者,该调试器据说是作者一人开发,而该作者对内核的熟悉程度,让人有点想流口水。

不管是windbg还是syserdbg, 你都可以下 对EPROCESS+0xbc的写入断点。


windbg ba w addr

syser   bpm addr w

这里我们看到syser是兼容了softice指令的。下断后很快就会被断下,可见debugport被清零之频繁。

syser debugger 的菜单有时候会不灵,暂时只能用命令了。 u eip-40.

我们可以清晰的看到tessafe.sys如何对DebugPort清零的
游客,如果您要查看本帖隐藏内容请回复

该用户从未签到

发表于 2011-8-7 11:20:09 | 显示全部楼层
看看在学驱动

该用户从未签到

发表于 2011-8-10 14:19:43 | 显示全部楼层
回帖看看了。。。。。。。。

该用户从未签到

发表于 2011-8-25 23:51:06 | 显示全部楼层
看看.............

该用户从未签到

发表于 2011-9-2 01:39:20 | 显示全部楼层
看看在说啊

该用户从未签到

发表于 2011-10-15 03:27:40 | 显示全部楼层
还有用吗这帖子

该用户从未签到

发表于 2011-10-15 08:12:02 | 显示全部楼层
看看哇看看哇看看哇看看哇看看哇

该用户从未签到

发表于 2011-10-16 15:20:20 | 显示全部楼层

该用户从未签到

发表于 2011-10-17 08:12:18 | 显示全部楼层
syserdebugger

该用户从未签到

发表于 2011-10-26 15:47:49 | 显示全部楼层
看看 新手路过 支持楼主
点击按钮快速添加回复内容: 支持 高兴 激动 给力 加油 苦寻 生气 回帖 路过 感恩
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|手机版|Archiver|看流星社区 |网站地图

GMT+8, 2024-4-20 01:03

Powered by Kanliuxing X3.4

© 2010-2019 kanliuxing.com

快速回复 返回顶部 返回列表