能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
[求助]构建的KiAttchProcess,求解惑
我觉得吧,直接回复,暴力了点;自己另外构造一个完整的KiAttchProcess函数太繁琐
直接绕过应该可以吧!
对KeAttachProcess中的第一个E8处进行Inline Hook
然后,写个简单的MyKiAttachProcess
mov edi,edi
push ebp
mov ebp,esp
push ebx
push esi
mov eax,KiAttachProcessAddr
add eax,7
jmp eax
http://bbs.pediy.com/showthread.php?t=126802
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
|
能力值:
( LV2,RANK:10 )
|
-
-
[求助]构建的KiAttchProcess,求解惑
我不明白啊
我的理解是CE OD附加DNF需要调用KiAttachProcess,这样就进入TP改写的代码里边,而TP再通过特征码检测一下,若没检测到TP知道的,就放过;若检测到TP知道的,就通不过
不知道对不对?
|