本想用回Hook PageFault的方法, 但在Win10 64位下, 最终还是失败了, 于是改变思路, 利用硬件虚拟机来实现, 驱动层实现虚拟机管理层, 让win10以虚拟机的方式运行, 再使用EPT(Extended Page Table), 对内存页进行权限管理, 无权限的执行或读写, 将会产生vm exit, 通过修改权限, 修改对应内存页来实现内存隐藏.
(是使用部分开源的new blue pill的代码来进行修改, 添加功能)
点击空白处退出提示
本想用回Hook PageFault的方法, 但在Win10 64位下, 最终还是失败了, 于是改变思路, 利用硬件虚拟机来实现, 驱动层实现虚拟机管理层, 让win10以虚拟机的方式运行, 再使用EPT(Extended Page Table), 对内存页进行权限管理, 无权限的执行或读写, 将会产生vm exit, 通过修改权限, 修改对应内存页来实现内存隐藏.
(是使用部分开源的new blue pill的代码来进行修改, 添加功能)
评论