能力值:
( LV4,RANK:40 )
|
-
-
2 楼
顶了再看
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
果断握个爪~ 现在的淫们都被x86惯坏了
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
擦,校又来了
|
能力值:
(RANK:400 )
|
-
-
5 楼
在回调里面做拦截,x64下是微软推荐的做法。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
ELAM的话,avast应该支持了。
|
能力值:
(RANK:760 )
|
-
-
7 楼
弱弱的问一下,LoadImageNotifyRoutine这个只是一个异步的通知callback,怎么在里面做拦截呢
|
能力值:
(RANK:400 )
|
-
-
8 楼
通知是同步的,你可以看下NtCreateProcess的实现。
|
能力值:
(RANK:760 )
|
-
-
9 楼
嗯,是同步的,可能我没表达清楚,简单说吧,在注册表的NotifyRoutine中,可以在Pre处理里拒绝注册表的操作,那么在LOAD_IMAGE_NOTIFY_ROUTINE 中,监控到驱动加载没有问题,怎样去拒绝驱动的加载,不能拒绝的话怎么拦截呢
|
能力值:
( LV12,RANK:760 )
|
-
-
10 楼
驱动的image是可以被改成无害的内容。你懂得?
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
Patch~
|
能力值:
(RANK:760 )
|
-
-
12 楼
这样啊,明白了
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
这个回调函数的注册太特别了吧!
|
能力值:
( LV4,RANK:40 )
|
-
-
14 楼
哈哈~~~V校又爆了,此法取之于民,用之于民啊
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
M$ 是什么意思?
|
能力值:
( LV9,RANK:330 )
|
-
-
16 楼
mark 神父 驱动加载拦
|
能力值:
( LV3,RANK:20 )
|
-
-
17 楼
这个回调函数的注册太特别了吧!
|
能力值:
( LV10,RANK:163 )
|
-
-
18 楼
回调很好摘掉吧?
驱动加载不上,内核的hook应用层没法弄吧?
|
能力值:
( LV3,RANK:20 )
|
-
-
19 楼
果断握个爪~ 现在的淫们都被x86惯坏了
|
|
|