newbluepill 运行需要几个环境:
1)PAE关掉
2)开启VT-x
3)驱动加载了
我的主机是win7 装了vmware10.0 上面装了xp x64
首先去下载wdk 7
http://download.microsoft.com/download/4/A/2/4A25C7D5-EFBE-4182-B6A9-AE6850409A78/GRMWDK_EN_7600_1.ISO
直接下这个iso
然后编译newbluepill(先设置x64的运行环境-win7,然后去找build.cmd直接编译成功)
编译出来三个东西,一个是bpknock.exe 其他两个是newbp.sys 和 另一个dbgclient.sys
把这三个文件拷贝进虚拟机
然后
设置:
1)boot.ini 的/noexecute=alwaysoff 关闭PAE
2)将vmware的VT-x/EPT打开!
随后用instdrv之类的东西依次(!!!!)加载dgbclient和newbp的sys 可以运行
在bpknock里面可以看到结果