首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[求助]关于拦截进程创建的问题
发表于: 2011-12-9 10:17
5098
[求助]关于拦截进程创建的问题
smilediy
2011-12-9 10:17
5098
我知道可以hook ZwCreateFile或者更底层的函数拦截,但是这不是微软推荐的方法
有人说,可以在minifilter的PreCreate的时候判断是不是自己白名单的路径,不是的话直接返回,是的话直接允许。
但是这有一个问题,
如果是未知进程如何挂起进程呢?
还有如何判断是进程运行呢?而不仅仅是普通的打开。。检查GENERIC_EXECUTE权限
?
能直接在FileObject里面判断是不是PE结构吗,如何计算hash呢?
要是在PsSetCreateProcessNotifyRoutine之后能挂起进程吗?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
6
)
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
2
楼
http://bbs.pediy.com/showthread.php?t=143970
问题有点多
,也在悬赏区发一个吧,有100kx的赏金
2011-12-9 10:21
0
wowocock
雪 币:
405
活跃值:
(2150)
能力值:
( LV4,RANK:50 )
在线值:
发帖
4
回帖
298
粉丝
19
关注
私信
wowocock
1
3
楼
GENERIC_EXECUTE会有些误判,不过如果自己玩玩的话,还是可以的 。
2011-12-9 21:23
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
4
楼
求推荐比较可行的。。
2011-12-10 09:59
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
5
楼
伤心
2011-12-16 10:28
0
shilyx
雪 币:
209
活跃值:
(143)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
255
粉丝
2
关注
私信
shilyx
6
楼
在进程创建通知函数里干掉进程,期间可以得到映像路径判断一下
2011-12-17 08:59
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
7
楼
这那个回调里面能挂起进程??那个不是得到进程创建成功后才会通知你的吗?
2011-12-18 12:45
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
smilediy
8
发帖
114
回帖
10
RANK
关注
私信
他的文章
[求助]使用toaster\wdm\filter对U盘进行控制的几个问题
3471
[求助]如何在usb类过滤驱动里面读取u盘的扇区啊
3991
[求助] 怎样拦截U盘的挂载啊
22040
[求助]同卷文件的剪切是哪个IRP?如何拦截
9443
关于拦截进程创建的问题
5780
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
返回
顶部