首页
社区
课程
招聘
[分享]没想过的神奇的思路系列:跟某些线程过不去
发表于: 2012-12-3 18:08 14195

[分享]没想过的神奇的思路系列:跟某些线程过不去

2012-12-3 18:08
14195

我们都知道某些东西的根源是远程线程与DLL注入。如果才能把注入和谐呢?这很简单也很复杂~
在win8之前,论坛里某个人发表的某代码(http://bbs.pediy.com/showthread.php?t=119649)是可以的。
到了win8的时候用这个带就立刻亮了——会出现神奇的咔嚓,主要是因为PEB和LdrLink模型的变更(PEB不在fs:[0x30]了,和采用了该死的RedBlackLink...)~
but 我们有新思路,不去获取peb直接找一个LdrEntry就好了,使用神秘api:LdrFindEntryForAddress

原型:
NTSYSAPI
NTSTATUS
NTAPI
LdrFindEntryForAddress(
    HMODULE hMod,
    LDR_DATA_TABLE_ENTRY** ppEntry
);

剩下的问题就很简单了
通过API直接找到kernel32.dll的Entry然后修改Kernel32的Entry的EntryPoint(替换式hook)
然后 轻松ok了~~

代码:


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 6
支持
分享
最新回复 (17)
雪    币: 412
活跃值: (30)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
2
DisableThreadLibraryCalls
2012-12-3 19:18
0
雪    币: 219
活跃值: (783)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
3
mark lao v
2012-12-3 20:59
0
雪    币: 86
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
seh  writing or  disable thread notify ==  not create thread ,only use your thread.......
2012-12-3 22:52
0
雪    币: 11138
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
好前沿,peb地址变了,貌似kernel地址又得寻求新的方法了。
2012-12-4 11:26
0
雪    币: 122
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
win8以下的还得用原来的
2012-12-4 15:22
0
雪    币: 148
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
支持老V,爆料
2012-12-4 17:27
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
菜鸟路过。。。
2012-12-4 19:53
0
雪    币: 97697
活跃值: (200829)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
9
Thanks for share.
上传的附件:
2012-12-4 21:37
0
雪    币: 297
活跃值: (120)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
10
V校=榜样and偶像
2012-12-4 21:55
0
雪    币: 58
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
win8一直没去看过。哎
2012-12-4 23:21
0
雪    币: 1015
活跃值: (235)
能力值: ( LV12,RANK:440 )
在线值:
发帖
回帖
粉丝
12
谢谢老v的分享!
2012-12-5 14:13
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
感谢分享...........
2012-12-5 23:02
0
雪    币: 142
活跃值: (310)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
14
我记得你存折里有好多0来着
2012-12-6 09:56
0
雪    币: 122
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
她存折里0很多,就一个1
2012-12-7 10:00
0
雪    币: 103
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
好像NtQueryInformationThread得到的地址偶尔会出错
2012-12-12 17:54
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
17
GetThreadContext很直接的~
2012-12-12 18:03
0
雪    币: 1644
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
感谢分享,学习。
2012-12-20 11:55
0
游客
登录 | 注册 方可回帖
返回
//