-
-
防进程启动
-
发表于: 2012-9-6 16:51 2958
-
从《IDA Pro代码破解解密》看到的,原文在85页提到利用全局断点隐藏进程,可惜没能实现,哪位大牛实现了求分享。
东拼西凑了个利用断点阻止进程创建的,代码很不完善,稍微运行下还是可以的。
KiDebugRoutine指向的不是可执行代码,竟然是另一个函数的地址!迷糊了好半天。
这个函数的地址搜索方法KiDeliverApc->KiInitializeUserApc->KiDispatchException->KiDebugRoutine,其实没这么麻烦,大牛们的思路比这简单的多,直接看代码吧。
东拼西凑了个利用断点阻止进程创建的,代码很不完善,稍微运行下还是可以的。
KiDebugRoutine指向的不是可执行代码,竟然是另一个函数的地址!迷糊了好半天。
这个函数的地址搜索方法KiDeliverApc->KiInitializeUserApc->KiDispatchException->KiDebugRoutine,其实没这么麻烦,大牛们的思路比这简单的多,直接看代码吧。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
赞赏
他的文章
- [原创]win7X64 截获SwapContext 8940
- 防进程启动 2959
- [原创]防进程启动 4291
- [求助]hook swapcontext的unload问题 6709
- [求助]自己构造IRP包 4234
看原图
赞赏
雪币:
留言: