吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4480|回复: 33
收起左侧

[其他原创] 【开源】Ntoskrnl_Viewer X64:可在非测试模式下符号化浏览内核内存

[复制链接]
ICEY 发表于 2022-8-27 23:11
本帖最后由 ICEY 于 2022-8-31 21:58 编辑

Ntoskrnl_Viewer X64

本项目含三个模块 :

1.驱动模块 (编译后的驱动需要和EXE放在同一文件夹)

2.用户模块

3.成品模块(驱动已签名)

功能 function:

可在不开启测试模式和WinDbg本地调试的情况下,以符号化的形式浏览本地内存!

不管是否为导出函数、未导出函数、系统内核变量、标志,只要在PDB文件中的符号,都能浏览其内存。

只支持X64系统,理论上支持任何版本(只要微软公开了此版本的PDB)

Windows 10:

win10_test.png

Windows 11:

win11_test.png

目前已实现的命令 :

“db” "dw" "dd" "dq",这四种功能同WinDbg,例如 :(也可使用 l? 指定输出的个数,最大限度100  例:  dq KeServiceDescriptorTable l4  效果如上图1)

d_test.png

### ”d“可通过符号读取内存,也可通过内存读取地址:(读取非法地址会报错)

d_test2.png

“x” 同WinDbg :

x_test.png

退出需要通过命令"quit"。

不然驱动无法正常卸载!

此次更新 :

由于有PG、读写权限的原因,测试版先不提供写功能。 测试版 只支持X64系统,理论上支持任何X64版本(只要微软公开了此版本的PDB)

以后可能会更新 “eb、ew、ed、eq”命令。

会逐渐向 windbg本地调试可实现的功能靠近!



注意:
1.EXE和SYS需要放在同一目录下。
2.第一次运行会自动下载当前系统匹配的PDB文件(可能会有点久),如果无法下载,应该是网络问题。
3.管理员身份运行EXE,因为要安装内核服务。

2022年8月31日21点50分更新:修复了小BUG,去除了“需要开启ROOT权限才可使用虚拟地址访问内存”,增加了“通过地址读取内存时”的地址效验,若是非法地址则不读取,防止因访问权限引起的蓝屏。
项目地址:https://github.com/IcEy-999/Ntoskrnl_Viewer

免费评分

参与人数 16吾爱币 +19 热心值 +15 收起 理由
边缘人静心 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
hiplease + 1 + 1 谢谢@Thanks!
5omggx + 1 + 1 用心讨论,共获提升!
1MajorTom1 + 1 热心回复!
gaosld + 1 + 1 谢谢@Thanks!
nevinhappy + 1 + 1 谢谢@Thanks!
rogxo + 1 + 1 鼓励转贴优秀软件安全工具和文档!
i9420 + 1 + 1 我很赞同!
only998 + 2 + 1 我很赞同!
fengbolee + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
独行风云 + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
timeslover + 2 我很赞同!
笙若 + 1 + 1 谢谢@Thanks!
lizhuowu + 1 + 1 我很赞同!
sam喵喵 + 1 + 1 谢谢@Thanks!
昧光 + 1 + 1 期待正式版

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

vip1639253946 发表于 2022-8-27 23:31
学习了,先收藏
zkq970413 发表于 2022-8-28 00:20
昧光 发表于 2022-8-28 06:43
txzs123 发表于 2022-8-28 06:54
感谢分享
sam喵喵 发表于 2022-8-28 09:45
Ntoskrnl最近这几个字母经常在眼前晃,正打算好好学习下,感谢楼主分享工具!
qin15528 发表于 2022-8-30 09:48
感谢分享,很实用
txzs123 发表于 2022-8-30 10:20
感谢分享
SysEntry 发表于 2022-8-30 10:52
很强,支持下。
eddiechen 发表于 2022-8-30 11:01
谢谢分享,大神代码分享真强
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-22 00:34

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表