首页
社区
课程
招聘
[旧帖] [求助]NtQuerySystemInformation 0.00雪花
发表于: 2013-5-2 11:31 1748

[旧帖] [求助]NtQuerySystemInformation 0.00雪花

2013-5-2 11:31
1748
NtQuerySystemInformation过滤DLL模块 进行隐藏  这个函数我找了几天都找不到这个函数的传值在哪里  我HOOK 尾部7个字节  返回的值总是这样    一般函数的返回值不是在EAX吗  为什么我的返回值总是1  还有就是麻烦高手说一下他的返回值  最好给我个源码  小弟多谢了

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 14
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
你说的“传值”是指ntquery……这个函数的返回值么?我记得它返回的是ntstatus吧,所以eax总为1应该是正常的。我记得这个函数的第四个参数代表查询的信息类别,要达到你的目的,要做的是判断当有程序查询模块的时候,直接返回拒绝或者抹掉你要隐藏的dll模块名,模块名应该也是个链表。之前看到过一个隐藏进程的例子,明天找找看。现在手机上,无力………
2013-5-3 01:45
0
雪    币: 14
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
错了,第一个参数就是
2013-5-3 04:11
0
游客
登录 | 注册 方可回帖
返回
//