ce吧 关注:194,146贴子:3,794,781

发一个CE读写保护进程的方法,不用改系统,不用驱动。

只看楼主收藏回复

发一个CE读写保护进程的方法,不用改系统,不用驱动。


IP属地:云南来自Android客户端1楼2020-05-20 16:35回复
    只讲操作和思路,封装的话自己去实现。先占个楼,有人了的再来。


    IP属地:云南来自Android客户端2楼2020-05-20 16:38
    收起回复
      然后呢


      IP属地:山西来自Android客户端4楼2020-05-20 17:48
      收起回复
        最高权限运行,不过会掉,手术快的,无视


        IP属地:江苏来自Android客户端5楼2020-05-20 18:08
        收起回复
          冷风大佬


          IP属地:福建来自iPhone客户端7楼2020-05-20 18:48
          收起回复
            有人


            IP属地:重庆来自Android客户端8楼2020-05-20 18:50
            回复
              人来了


              IP属地:福建9楼2020-05-20 19:40
              回复
                五楼已经提到了,方法就是 以SYSTEM权限运行CE,之前为了好玩弄了一下啊,居然发现能正常读写tp类受保护的进程,在这里给大家分享一下。
                方法有很多种,这里我们就分享一种小白都能直接操作的方法【远程注入】:
                1 流程 :选定一个权限为SYSTEM的进程 去启动我们的CE,这样CE就能继承父进程的权限 ,就像以管理员权限运行的进程启动一个子进程,子进程同样具有管理员权限
                2再来看一下进程表
                用户名为 SYSTEM的进程都是有 SYSTEM 权限的,但是他们几乎都是没有界面的,如果我们选择一个不支持GUI界面的进程注入可能直接就引发蓝屏,或者挂起进程。 所以我们要选择一个支持GUI界面的进程注入,经过测试发现 “winlogon.exe”(window登录界面进程)不会引发蓝屏或者挂起。


                IP属地:云南10楼2020-05-20 23:16
                回复
                  找到CE目录复制原来的 cheatengine-x86_64.exe 文件改名为CSRSS.EXE(X32系统 则选择cheatengine-i386.exe)
                  打开 cheatengine-x86_64.exe 也就是启动CE 到进程列表第二栏找到winlongon.exe进程 打开


                  IP属地:云南11楼2020-05-20 23:21
                  回复
                    附加进程后打开自动汇编脚本窗口开始敲我们的远程注入代码
                    写完之后 单击注入 SYSTEM权限的进程就弹出来了


                    IP属地:云南12楼2020-05-20 23:32
                    回复
                      汇编代码:
                      [ENABLE]
                      GlobalAlloc(lengfeng,800)
                      label(xxx)
                      lengfeng:
                      push rdi
                      sub rsp,20
                      mov edx,5
                      mov rcx,xxx
                      call KERNEL32.WinExec
                      add Rsp,20
                      pop rdi
                      ret
                      xxx://cheatengine-x86_64.exe 备份改名后的文件
                      db 'C:\Program Files\Cheat Engine 7.1\CSRSS.exe',0
                      createthread(lengfeng)
                      [DISABLE]
                      dealloc(lengfeng)
                      效果图:


                      IP属地:云南13楼2020-05-20 23:35
                      收起回复
                        666666


                        IP属地:安徽来自Android客户端15楼2020-05-21 00:29
                        回复
                          老马又得加检测了。


                          IP属地:江苏来自Android客户端16楼2020-05-21 08:38
                          回复
                            66666666


                            IP属地:广东来自Android客户端17楼2020-05-21 08:47
                            回复
                              膜拜大佬


                              18楼2020-05-21 10:10
                              回复