对其他进程写入数据的套路和应对方法(Ring3层)

1.注入dll或者用shellcode,在其他进程内用汇编代码。对其写数据

应对方法:对被写数据下硬件写入断点或者内存写入断点(优先硬件断点,内存写入断点以0x1000的页为单位下断点,不精准)

2.用WriteProcessMemory写数据

应对方法:提前对可疑进程下断此API,或用监控工具分析

3.用共享内存(CreateFileMapping、MapViewOfFile)。对自身进程的共享内存写数据

应对方法:
1.用2的应对方法判断是不是用了共享内存
2.下断2个进程的MapViewOfFile,其返回值为共享内存首地址。
对2个进程的共享内存下内存写入断点(不推荐硬件断点),哪个进程断下了,说明哪个进程在对其写数据。需要注意的一点是,另一个进程的共享内存虽然会同步更改数据,但其下断的内存断点(包括硬件断点)不会触发

共享内存的原理可看此文:https://bbs.pediy.com/thread-255122.htm

先写到这里,等以后学习了新的再添加

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值