能力值:
( LV2,RANK:10 )
|
-
-
2 楼
交钱给微软就可以Pass
|
能力值:
( LV7,RANK:100 )
|
-
-
3 楼
用回调函数监控,不可能有hook
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
难道监控一定要HOOK么?进程创建终止PsSetCreateProcessNotifyRoutine,注册表监控CmRegisterCallback,DLL加载:PsSetLoadImageNotifyRoutine,文件监控:minifilter,sfilter,网络监控ndis,tdi,wfp,spi。磁盘数据监控:diskperf,等等等等。
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
比如 你要主动终止进程 PsSetCreateProcessNotifyRoutine 貌似只能知道进程创建和结束
但不能去主动终止进程吧?
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
主动终止?终止进程是用HOOK解决的?终止进程你依然可以获取底层的各种未导出函数去实现终止操作,跟HOOK没关系吧
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
我的意思是 比如 用户打开 notepad.exe ,内核模式下怎么阻止用户打开notepad.exe呢?
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
ObRegisterCallbacks
PsSetCreateProcessNotifyRoutine 能阻止打开,比如你拦截到进程打开操作,可是想拦截,你可以这个时候去OpenProcess,然后TerminateProcess。
或者你用PsSetLoadImageNotifyRoutine,加载EXE的时候,拿到EXE影像,你改里边的代码,EXE就启动不了
不是什么都要靠微软提供相应接口,要不然还要程序干什么,需要什么找接口就是啦,需要个360安全卫士,就看看微软有没有360安全卫士的接口,一调出现了。很多时候,微软的接口不能刚刚满足需求,就需要我们去想办法处理,上面就是个例子,微软没说这个可以拦截进程,但是你想想,其实还是有没办法的嘛。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
受教了,谢谢 哈哈
能私信你的QQ 给我不 哈哈
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
你加我的QQ群吧,哈哈,我是群主:119354668(文件过滤驱动)
|
|
|