首页
社区
课程
招聘
[求助][讨论]关于R3下HOOK KiFastSystemCall的问题
发表于: 2013-1-18 01:58 5086

[求助][讨论]关于R3下HOOK KiFastSystemCall的问题

2013-1-18 01:58
5086
R3下通过HOOK KiFastSystemCall 拦截NtCreateSection
函数原形
NTSTATUS NTAPI NtCreateSection(OUT PHANDLE SectionHandle,   
                                                   IN ACCESS_MASK DesiredAccess,   
                                                   IN POBJECT_ATTRIBUTES ObjectAttributes OPTIONAL,   
                                                   IN PLARGE_INTEGER MaximumSize OPTIONAL,   
                                                   IN ULONG SectionPageProtection,   
                                                   IN ULONG AllocationAttributes,   
                                                   IN HANDLE FileHandle OPTIONAL   
                                                )
互斥还有信号量通信管道里面的POBJECT_ATTRIBUTES ObjectAttributes 参数都有同样的问题。
参数里面的ObjectName有时候会拦截不到。显示指针地址是空。可是驱动却有拦截到。而且这个问题只有在XP跟WIN03里面才会出现 WIN7以上都可以全部拦截下来。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费
支持
分享
最新回复 (2)
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
2
ring3下还有一个ZwCreateSection
2013-1-18 06:56
0
雪    币: 227
活跃值: (345)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
就是在R3下做的HOOK.
在NTDLL里面HOOK 的。
2013-1-18 07:29
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册