-
-
防进程启动
-
发表于: 2012-9-6 16:51 2952
-
从《IDA Pro代码破解解密》看到的,原文在85页提到利用全局断点隐藏进程,可惜没能实现,哪位大牛实现了求分享。
东拼西凑了个利用断点阻止进程创建的,代码很不完善,稍微运行下还是可以的。
KiDebugRoutine指向的不是可执行代码,竟然是另一个函数的地址!迷糊了好半天。
这个函数的地址搜索方法KiDeliverApc->KiInitializeUserApc->KiDispatchException->KiDebugRoutine,其实没这么麻烦,大牛们的思路比这简单的多,直接看代码吧。
东拼西凑了个利用断点阻止进程创建的,代码很不完善,稍微运行下还是可以的。
KiDebugRoutine指向的不是可执行代码,竟然是另一个函数的地址!迷糊了好半天。
这个函数的地址搜索方法KiDeliverApc->KiInitializeUserApc->KiDispatchException->KiDebugRoutine,其实没这么麻烦,大牛们的思路比这简单的多,直接看代码吧。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
赞赏
他的文章
- [原创]win7X64 截获SwapContext 8931
- 防进程启动 2953
- [原创]防进程启动 4284
- [求助]hook swapcontext的unload问题 6697
- [求助]自己构造IRP包 4229
看原图
赞赏
雪币:
留言: