首页
社区
课程
招聘
[求助]SSDT HOOK ZwCreateThread的问题(已解决)
发表于: 2011-4-24 14:50 7188

[求助]SSDT HOOK ZwCreateThread的问题(已解决)

2011-4-24 14:50
7188
SSDT HOOK了 ZwCreateThread
问题是:
   
    在创建进程的时候,也会调用自己的HookCreateThread函数,如何能够区分是在创建进程

还是在创建线程呢?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 247
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
判断进程的线程数,为0就是创建进程
2011-4-24 22:35
0
雪    币: 862
活跃值: (329)
能力值: ( LV9,RANK:165 )
在线值:
发帖
回帖
粉丝
3
我开始也是这么想的,后来不知道怎么判断
看了EPROCESS的定义发现ActiveThreads可以,谢谢了,不过很多病毒貌似用到了远程线程,因为svchost大量操作注册表,也可能不是远程线程的方式,因为我测试一般的远程注入可以拦截到,除非病毒用的不是远程线程。。。
2011-4-27 01:29
0
雪    币: 314
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
HOOK ZwCreateThread 在创建主线程的时候能查看PEB里的命令行参数吗?应该怎么做?
2011-4-28 14:55
0
雪    币: 862
活跃值: (329)
能力值: ( LV9,RANK:165 )
在线值:
发帖
回帖
粉丝
5
没试过,有时间研究下
2011-5-8 12:08
0
雪    币: 86
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
进程内 看第一个句柄参数
2012-2-22 15:20
0
游客
登录 | 注册 方可回帖
返回
//