|
[求助]请问怎么监控APP跟驱动之间的IO_CONTROL_CODE
irp tracker |
|
[求助]怎么由KeyBody->KeyControlBlock得到键名
没什么好办法貌似,例如微点挂了这里后用了很挫的方法:Open时记录kcb+keyname,然后Setvalue时查询,其实有个办法就是用写个naked函数直接取上层函数的参数,就有key handle了~ |
|
[求助]ntcreateprocess ntcreatethread
线程创建是NtCreateThread完成的,你可以从其 ClientId参数获取返回的TID,进程ID则可以通过对ProcessHandle参数进行 ZwQueryInformationProcess->ProcessBasicInformation中获取 创建时如果没设置CreateSuspended,则在创建完成就会运行了,否则会需要调用NtResumeThread来运行线程 具体的过程在Windows Internals书中也可以看到 |
|
[求助]Win7下驱动调用ObReferenceObjectByName失败!
*IoDriverObjectType试试 |
|
[求助]Win7下驱动调用ObReferenceObjectByName失败!
NTSTATUS ObReferenceObjectByName ( __in PUNICODE_STRING ObjectName, __in ULONG Attributes, __in_opt PACCESS_STATE AccessState, __in_opt ACCESS_MASK DesiredAccess, __in POBJECT_TYPE ObjectType, __in KPROCESSOR_MODE AccessMode, __inout_opt PVOID ParseContext, __out PVOID *Object ) ObjectType不是可选的,当然需要填写。 DriverObject直接填写IoDriverObjectType 即可 |
|
[讨论]如何在FS过滤驱动中,实现dll文件加载或者驱动加载的拦截?
拦截acquire section |
|
[分享]鬼影里的ZwSystemDebugControl
ZwSystemDebugControl可以用的,只是没这么强大而已~XX一下版本还是可以的。 |
|
[分享]鬼影里的ZwSystemDebugControl
vista和WIN7下即使突破了UAC也不能用SYSDBGCTL,SYSDBGCTL在VISTA后需要驱动才能调用。 楼主这个程序也是啥用没用,装上360,SYSDBGCTL完全无效~ |
操作理由
RANk
{{ user_info.golds == '' ? 0 : user_info.golds }}
雪币
{{ experience }}
课程经验
{{ score }}
学习收益
{{study_duration_fmt}}
学习时长
基本信息
荣誉称号:
{{ honorary_title }}
能力排名:
No.{{ rank_num }}
等 级:
LV{{ rank_lv-100 }}
活跃值:
在线值:
浏览人数:{{ visits }}
最近活跃:{{ last_active_time }}
注册时间:{{ user_info.create_date_jsonfmt }}
勋章
兑换勋章
证书
证书查询 >
能力值