首页
社区
课程
招聘
[求助]怎么移除PsSetLoadImageNotifyRoutine设置的回调函数,或者使回调函数不能工作?
发表于: 2010-3-14 22:21 7130

[求助]怎么移除PsSetLoadImageNotifyRoutine设置的回调函数,或者使回调函数不能工作?

2010-3-14 22:21
7130
收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 269
活跃值: (25)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
2
用IDA看一下PsSetLoadImageNotifyRoutine你就知道了,自己定位PspLoadImageNotifyRoutine
2010-3-14 22:46
0
雪    币: 225
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
其实我的意思是:假如有我只知道有一个驱动(不是我自己的驱动)调用了PsSetLoadImageNotifyRoutine,现在我想移除这个回调函数,或者使回调函数不能工作.

谁能能具体的说一下......
2010-3-14 23:34
0
雪    币: 75
活跃值: (723)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
沙发沙发沙发,看错了
2010-3-15 00:03
0
雪    币: 269
活跃值: (25)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
5
我没理解错啊,那些函数地址都在一个数组里放着了,既然PsSetLoadImageNotifyRoutine能把它放进去,你逆向他自然就能找到答案,一旦你得到这个数组的地址,想怎么着不是就随你便了么?
2010-3-15 16:26
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
6
直接找数组,判断回调例程地址是不是在那个XX驱动里,是的话,该项清零~~
2010-3-15 18:37
0
雪    币: 74
活跃值: (27)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
正解,我已经是returnMe的fans了。。
2010-8-14 12:11
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
向牛人们学习了。
2010-8-17 05:02
0
游客
登录 | 注册 方可回帖
返回
//