首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
经典问答
发新帖
0
0
关于拦截进程创建的问题
发表于: 2011-12-9 10:19
5815
关于拦截进程创建的问题
smilediy
2011-12-9 10:19
5815
我知道可以hook ZwCreateFile或者更底层的函数拦截,但是这不是微软推荐的方法
有人说,可以在minifilter的PreCreate的时候判断是不是自己白名单的路径,不是的话直接返回,是的话直接允许。
但是这有一个问题,如果是未知进程如何挂起进程呢?
还有如何判断是进程运行呢?而不仅仅是普通的打开。。检查GENERIC_EXECUTE权限?
能直接在FileObject里面判断是不是PE结构吗,如何计算hash呢?
要是在PsSetCreateProcessNotifyRoutine之后能挂起进程吗?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
为爱轻狂
雪 币:
121
活跃值:
(25)
能力值:
( LV3,RANK:20 )
在线值:
发帖
2
回帖
33
粉丝
0
关注
私信
为爱轻狂
2
楼
未知进程如何挂起进程?
遍历进程,再获取进程的线程句柄OpenThread,
SuspendThread 挂起线程
2011-12-13 00:12
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
3
楼
呵呵,我不是这个挂起的意思
2011-12-13 13:19
0
断空
雪 币:
2210
活跃值:
(12)
能力值:
( LV4,RANK:50 )
在线值:
发帖
3
回帖
77
粉丝
0
关注
私信
断空
1
4
楼
不懂,帮顶,同时来学习一下
2011-12-13 15:36
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
5
楼
没人回复
2011-12-16 10:24
0
tydef
雪 币:
107
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
12
回帖
202
粉丝
0
关注
私信
tydef
6
楼
minifilter的PreCreate的时候判断是不是自己白名单的路径,不是的话直接返回,是的话直接允许。
预操作 判断路径名基本不可靠
都是还没做的操作
MINIFILTER的这个文件过滤可以起到拦截进程创建作用?
不大懂 有疑问。
2011-12-20 09:27
0
ycmint
雪 币:
1149
活跃值:
(888)
能力值:
( LV13,RANK:260 )
在线值:
发帖
28
回帖
893
粉丝
10
关注
私信
ycmint
5
7
楼
最好是 post 里面做 如果拦截就 cancelopen
ps:你的问题太多了,不知道 怎么回答.....我要考试去了....
2011-12-20 09:57
0
smilediy
雪 币:
136
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
114
粉丝
0
关注
私信
smilediy
8
楼
我是好学生,问题多多。。
2011-12-20 10:10
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
smilediy
8
发帖
114
回帖
10
RANK
关注
私信
他的文章
[求助]使用toaster\wdm\filter对U盘进行控制的几个问题
3551
[求助]如何在usb类过滤驱动里面读取u盘的扇区啊
4088
[求助] 怎样拦截U盘的挂载啊
22140
[求助]同卷文件的剪切是哪个IRP?如何拦截
9548
关于拦截进程创建的问题
5816
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部