ETW笔记 发表于 2021-01-12 | 更新于 2021-01-15 ETW概述Event Tracing for Windows (ETW)是一种高效率的内核级跟踪工具,可以将内核或者应用程序定义的事件记录到日志文件中。使用者可以实时处理事件,也可以从日志文件中处理。 ETW可以动态地启用或禁用事件跟踪,无需重启计算机或应用程序。 阅读全文 »
代码虚拟机保护学习 发表于 2020-09-18 | 更新于 2020-12-24 虚拟机架构基于栈的(Stack-based)基于栈的虚拟机主要通过栈来执行操作,比如两个数字20和7相加可以用如下方式进行: 步骤: POP 20 POP 7 ADD 20,7,result PUSH result 基于栈的优点: 操作数由栈指针隐式寻址,虚拟机不需要显式地知道操作数地址 平均指令长度更短 阅读全文 »
VBS & HyperGuard 发表于 2020-07-03 | 更新于 2020-12-24 Virtualization-based securityVirtuallization-based security (VBS)是在Windows10添加的新功能,通过使用硬件虚拟化功能来创建和隔离安全内存区域与正常操作系统。VBS通过virtual trust level (VTL)来区分安全内存区域和正常操作系统,正常的用户模式和内核代码都运行在VTL 0当中,VTL 1中的代码对于VTL 0来说是隐藏的且不可访问的。VBS仅支持Windows企业版和服务器版。 阅读全文 »
WFP框架学习笔记 发表于 2020-05-06 | 更新于 2020-12-24 WFP简介Windows Filtering Platform (WFP) 是用来创建网络过滤应用的一组API和系统服务,以代替以前的过滤技术比如Transport Driver Interface (TDI) filters,Network Driver Interface Specification (NDIS) filters,和Winsock Layered Service Providers (LSP)。 阅读全文 »
内存分页笔记 发表于 2020-05-05 | 更新于 2020-12-24 Paging32-Bit Paging启用条件:CR0.PG = 1 and CR4.PAE = 0. 寻址范围:40-bit physical addresses, linear addresses are limited to 32 bits. 阅读全文 »
2019腾讯游戏安全竞赛PC分析 发表于 2019-06-10 | 更新于 2020-12-24 首先感谢littleNA大佬的文章https://bbs.pediy.com/thread-230312.htm,看完这篇文章后事半功倍。 阅读全文 »