过TP驱动3(清零部分)

原创 2012年03月17日 23:53:38

 

windbg下 ,断点 ba w1 EProcess+BC,能找到2-4处清零的代码,但是不能直接恢复或者hook代码段,

 

要先干掉CRC,否则会被重启电脑。ba e1 清零代码,能找到1-2处CRC校验。

 

CRC干掉了,清零就可以处理了。

 

 

相关文章推荐

过TP保护的DebugPort清零,科普一下

我们知道,DebugPort位于EPROCESS这个结构体中   不知道啊?去幼儿园向小朋友问   我这里的偏移是0x0bc,系统不一样,这个偏移值也不一样   可以用WinDbg查看,开启本地...

过TP驱动1(SSDT部分)

#include #include #include typedef struct _ServiceDescriptorTable { PVOID ServiceTable...

学习RING3 内存清零结束进程

内存清零法 杀进程 原理分析 :1.先打开CSRSS.EXE系统进程,获得其句柄,几乎系统所有的HANDLE结构体中,里面的ProcessId都是指向csrss.exe的,利用它的PID来进行遍历进程...

清零软件 驱动

  • 2012年10月21日 10:28
  • 81KB
  • 下载

Linux设备驱动四 (3)中断下半部分tasklet

先看一下如何使用tasklet,用完之后再看内核中是如何实现的: 步骤一、编写tasklet处理函数,定义并初始化结构体tasklet_struct: 内核中是通过tasklet_struct来维...

EPSON S22驱动和清零软件

  • 2014年11月24日 22:25
  • 20.28MB
  • 下载

java 8:只取年月日的java.util.Date(时分秒清零)对象

废弃的方法(@Deprecated)如果不想要java.util.Date中的时分秒数据,希望将它清零,只保留年月日,最简单的办法是 调用setHours,setMinutes,setSeconds...
  • 10km
  • 10km
  • 2016年12月28日 13:25
  • 6842
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:过TP驱动3(清零部分)
举报原因:
原因补充:

(最多只允许输入30个字)