需要前面的基础,并且肯花时间。 Windows 驱动和内核,不再停在三环里读游戏进程。
前段搭调试环境:DbgPrintEx、创建设备对象、卸载、IRP 通讯,把 3 环到 0 环的读写和 DeviceIoControl 打通,再上双机调试和 WinDbg 命令,并用 IDA 看系统调用。
中段讲 Win10 R3 到 R0 的调用过程、SSDT 加密、驱动加载卸载,以及过保护读内存、突破 TP/NP 的跨进程读写、0 环监控线程进程、保护进程,并分析过图标原理。
后段进入句柄表(全局/私有)、过 TP/NP/BE/EAC 等保护测试,以及签名、VMP 加壳与云下发、MDL 读写映射、驱动注入、调试体系和内核签名/文件校验,过 ACE 等保护。
