首页
社区
课程
招聘
[求助]关于拦截进程创建的问题
发表于: 2011-12-9 10:17 5098

[求助]关于拦截进程创建的问题

2011-12-9 10:17
5098
我知道可以hook ZwCreateFile或者更底层的函数拦截,但是这不是微软推荐的方法

有人说,可以在minifilter的PreCreate的时候判断是不是自己白名单的路径,不是的话直接返回,是的话直接允许。

但是这有一个问题,如果是未知进程如何挂起进程呢?

还有如何判断是进程运行呢?而不仅仅是普通的打开。。检查GENERIC_EXECUTE权限

能直接在FileObject里面判断是不是PE结构吗,如何计算hash呢?

要是在PsSetCreateProcessNotifyRoutine之后能挂起进程吗?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
http://bbs.pediy.com/showthread.php?t=143970

问题有点多,也在悬赏区发一个吧,有100kx的赏金
2011-12-9 10:21
0
雪    币: 405
活跃值: (2150)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
GENERIC_EXECUTE会有些误判,不过如果自己玩玩的话,还是可以的 。
2011-12-9 21:23
0
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
求推荐比较可行的。。
2011-12-10 09:59
0
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
伤心
2011-12-16 10:28
0
雪    币: 209
活跃值: (143)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
在进程创建通知函数里干掉进程,期间可以得到映像路径判断一下
2011-12-17 08:59
0
雪    币: 136
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这那个回调里面能挂起进程??那个不是得到进程创建成功后才会通知你的吗?
2011-12-18 12:45
0
游客
登录 | 注册 方可回帖
返回
//