首页
社区
课程
招聘
[求助]怎么监视模块是否被卸载呢
发表于: 2012-1-31 13:13 4538

[求助]怎么监视模块是否被卸载呢

2012-1-31 13:13
4538
PsSetLoadImageNotifyRoutine 可以监视整个系统模块的加载  。但是怎么监视模块卸载呢

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 12
活跃值: (767)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
起个定时器扫描?
2012-1-31 16:17
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
不科学 不时时
2012-1-31 18:15
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
自己顶一下。今天研究一天没找到方法。HOOK也不知道HOOK哪个函数
2012-1-31 23:07
0
雪    币: 535
活跃值: (245)
能力值: ( LV12,RANK:400 )
在线值:
发帖
回帖
粉丝
5
ZwUnloadDriver
2012-2-1 10:42
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
应用层的DLL这个可以?
2012-2-1 12:50
0
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
ZwUnmapViewOfSection
2012-2-1 15:25
0
雪    币: 18
活跃值: (2079)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
ZwUnmapViewOfSection这个函数可是可以 但是参数就一个地址。
还要判断是否位PE 而且经常一个地址比如400000 要反复调用N次 都是PE文件 重复了
2012-2-2 12:20
0
游客
登录 | 注册 方可回帖
返回
//