首页
社区
课程
招聘
[旧帖] [求助]绕过KeUserModeCallback iat hook 0.00雪花
发表于: 2011-11-18 12:38 1791

[旧帖] [求助]绕过KeUserModeCallback iat hook 0.00雪花

2011-11-18 12:38
1791
关于绕过KeUserModeCallback 的iat hook,,哪位哥哥,给点提示??要改什么基址?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 8142
活跃值: (2731)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
这事意义不大.
如果在驱动内的话,
没太多悬念,恢复Win32k的IAT Hook.就完事了.

如果在应用层的话.考虑别的办法吧.
比如修改目标PE的导入表或者搞个马甲DLL啥的.
2011-11-19 15:12
0
雪    币: 541
活跃值: (654)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
3
想绕过IAT HOOK最好的方法是自己在驱动层写一个GetProcAddress类似的函数,直接得KeUserModeCallBack函数地址。
2011-11-20 22:22
0
雪    币: 39
活跃值: (57)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
KeUserModeCallback这个iat hook是搞的是 win32k.sys 的iat 表,直接恢复的话他有检测,要想个方法绕过,哪位帮帮
2011-11-21 12:34
0
雪    币: 39
活跃值: (57)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
自已再顶一下
2011-12-1 21:00
0
雪    币: 39
活跃值: (57)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
哪位牛人帮帮?
2011-12-12 20:43
0
雪    币: 350
活跃值: (87)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
7
这么简单的问题啊,IAT HOOK了吗?有什么了不起的,直接分析HOOK 到了哪个函数?,然后在那个函数的头部加入如下汇编指令 : jmp KeUserModeCallback
这样就搞定了,以后执行这个HOOK的时候就会直接跳回原函数执行,从而绕过了这个HOOK,但是又不用恢复IAT HOOK
2011-12-13 23:46
0
游客
登录 | 注册 方可回帖
返回
//