-
-
如此 inline hook SSDT
-
发表于:
2010-11-19 13:05
5467
-
如图,别人HOOK SSDT都是修改前10个字节,我是直接修改第十一个字节的call后面的地址,修改为自己的函数的地址,windbg自动断下来了,提示说 我自定义的函数地址是无效的地址,途中是修改之后的call后面就是我自定义的函数地址,windbg中按g也运行不起来,一直异常.忽略异常就蓝屏了,小弟初涉ring0,
还有另外一个就是我不是lpbase + 0x7a *4来查找NtOpenProcess的地址,而是比较低一个字节是不是0c4,0x7a*4定位到的地址不是NtOpenProcess.
这样比较之后发现NtCreateKey函数的第一个字节也是0C4,这个是为什么呢,这个序号是唯一的吗?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课