首页
社区
课程
招聘
[求助]敢问一下在RING3层有没有类似IoGetCurrentProcess的API
发表于: 2010-12-14 17:14 5232

[求助]敢问一下在RING3层有没有类似IoGetCurrentProcess的API

2010-12-14 17:14
5232
我问下,在RING3层的API里面有没有类似
IoGetCurrentProcess功能的API

就是获得访问者的进程
,上面这个是获得访问者的EPROCESS地址
我想监控某个API函数,在它的头部写入一个JMP到我自己的函数
我看看都谁在调用它

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 163
活跃值: (75)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
API应该是没有的
2010-12-14 19:05
0
雪    币: 105
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
fog
3
ring3 可以 通过FS寄存器 访问到。不过TEB,PEB结构未公开。访问不了EPROCESS。内核访问呗
2010-12-14 20:49
0
雪    币: 485
活跃值: (78)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
百度,谷歌都有teb.peb的结构,论坛也有。
2010-12-15 05:06
0
雪    币: 216
活跃值: (144)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
5
Lz说的就是hook吧,先注入自己的dll,在dll里调用getmodulehandle就可以获取进程的实例局柄,就是载入基址,然后就随便你改了~~~     如果是api的话,估计没有,如果有的话,我也想知道啊~~~
2010-12-15 11:15
0
游客
登录 | 注册 方可回帖
返回
//