首页
社区
课程
招聘
[求助]新手 求高手指点
发表于: 2013-4-22 18:51 4177

[求助]新手 求高手指点

2013-4-22 18:51
4177
挂钩keusermodecallback 会不会使od无法附加

还有程序有个内核线程在检测 会不会是这个检测线程 使od无法附加

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 541
活跃值: (654)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
2
keusermodecallback 一般是拦截DLL通过Hook消息注入用的。
Od没有模块注入到其他进程里面,所以不是它导致的
可能有其他钩子,如SSDT还有KIATTACHPROCESS钩子,或者请除了DebugPort
这要看具体现象。
2013-4-23 06:44
0
雪    币: 72
活跃值: (230)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
程序没有对debugport 清零 也没有对kiattachprocess挂钩 那还有什么方法能阻止od的附加   请高手指点一下  会不会是那个内核线程在作怪
2013-4-23 09:58
0
雪    币: 541
活跃值: (654)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
4
这个要看OD现象。
如果OD假死了,并且无法被杀死,就是别人把DebugPort的全局互斥修改了
如果OD就只是无法无法附加或者断点无效,你可以看看IDT中的INT3异常处理例程被处理了。
内核线程一般是为了检测的,不会导致OD无法附加。
如果那个程序你用OD附加后,程序退出或异常,则可能是这个内核线程干的。
2013-4-28 21:21
0
游客
登录 | 注册 方可回帖
返回
//