首页
社区
课程
招聘
[旧帖] [求助]如何绕过 KeAttachProcess?? 0.00雪花
发表于: 2013-6-13 00:15 1919

[旧帖] [求助]如何绕过 KeAttachProcess?? 0.00雪花

2013-6-13 00:15
1919
内核中 KeAttachProcess函数头部进行了HOOK。有什么方法能绕过呢?
新手求助!!求思路,求方法,不求代码-0-0

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 30
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
①直接恢复KiAttchProcess的钩子(可以通过下“内存读”断点:ba r1 0xXXXXXX,判断TP是否有检测)
②自己另外构造一个KiAttchProcess函数,而我们只需要对KeAttachProcess中的第一个E8处进行Inline Hook
------------------------------------------
论坛里有很多相关资料
2013-7-9 20:52
0
雪    币: 19
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
拿xuetr恢复,如果恢复就重新hook的话,双调看看是否是xx频繁读取address字节!
2013-7-9 22:17
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
kec
4
我得到的答案是,重载内核.
2013-8-15 15:21
0
游客
登录 | 注册 方可回帖
返回
//