-
-
[旧帖]
[求助]ring3 hook NtOpenProcess会BSOD?
0.00雪花
-
发表于:
2013-1-31 20:42
1674
-
[旧帖] [求助]ring3 hook NtOpenProcess会BSOD?
0.00雪花
因为普通加载驱动会被检测,今天翻回以前的代码,找到了r3写Nt Api的
加载ntkrnlpa模块,重定位后得到KeServiceDescriptorTable地址,找NtOpenProcess地址
接着VirtualAllocEx向system申请5字节内存,写入jmp NtOpenProcess+5,
再用NtSystemDebugControl向NtOpenProcess写跳到申请的地址,竟然直接重启了,堆栈应该没变啊
奇怪的是返回申请的地址是0x160000,是地址有问题吗
其实初衷是看了篇另类加载驱动方法调用MmLoadSystemImage,不过好像没有导出吧
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)