能力值:
( LV4,RANK:50 )
|
-
-
2 楼
楼主能先说下,你下了哪些断点,是怎么分析出这个结论的?
|
能力值:
( LV5,RANK:70 )
|
-
-
3 楼
下在内核的NtCreateProcess ,一定得到…
|
能力值:
( LV3,RANK:20 )
|
-
-
4 楼
嘿嘿,我自己已经分析出来了.你下任何创建进程断点都是没用的.
另一种方式.
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
为什么不把答案写出来?这么神秘干嘛。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
只简单查看并分析了一下:
以“管理特权创建进程”,当进程被创建时,些进程的父进程是任务管理器。
不以“管理特权创建进程”,当进程被创建时,些进程的父进程是taskhost.exe,具体是怎么让taskhost.exe运行些进程还不得而知。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
貌似也太什么了
|
能力值:
( LV3,RANK:20 )
|
-
-
8 楼
我自己已经分析清楚了,以管理员权限运行的TaskMgr启动不以管理员权限的进程不过是调用了API:WdcRunTaskAsInteractiveUser.
这个API的功能就是通过计划任务创建一个普通权限的计划任务,然后启动之.
但是用这个API倒是确实简化了不少步骤.
所以楼上有的兄弟说的NtCreateProcess断点一定怎么怎么样,太武断了. 它不是在本进程内启动的进程.所以你断不到的.
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
坐等答案~!!
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
8楼的解释得很合理. 不错.
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
windows自身的东西调试起来应该不那么容易断出来
|
|
|