利用ProcessWorkingSetWatch 防"R0" R3一切读写内存
本帖最后由 狐白小刺客 于 2020-8-5 16:46 编辑测试结果:
R3 全败
R0MDL 和CR3 都被检测到(EPT VT没有测试)
(不过这个API在网上没相关信息 我也不确定是不是判断PDE PTE A,D 毕竟这个可以重置写入不可能去清除D位)
原理在视频里讲了 不过还有一些数据是在博客上 (无源码)
**** Hidden Message *****
感谢分享 学习{:5_193:} 大佬,vmp3.5 的反调试也应该出教程了。 还是没发现博客地址 你将受到所有人的崇拜! fghtiger 发表于 2020-8-5 20:31
大佬,vmp3.5 的反调试也应该出教程了。
VMP3.5 loli插件还是能应付前提是关掉Sharpod的HOOK 感谢分享{:5_188:} 感谢分享 学习了 感谢分享 下载看看