能力值:
( LV9,RANK:380 )
|
-
-
2 楼
64位基本没有inline hook。大部分是微软的标准接口。其他驱动的话,iat hook也不错。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
那请问我想hook nt!NtOpenprocess,根据进程名称来判断是否合法保护进程不被打开,64位下没有办法吗?!
我想做这功能要用微软的什么接口?
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
64位的PatchGuard最好不要搞,微软会让你吐血的
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
http://www.mcafee.com/cn/resources/reports/rp-defeating-patchguard.pdf
看了这文章,我这种菜鸟肯定不可能搞它的 了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
其实pg还是有简单方法可以搞的
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
令人蛋疼的64位。。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
在Vista SP1與2008 SP1以後,
除了檔案還是走原本的mini-filter外,
你可以用Object manager的filtering API來處理大部分kernel object的權限問題,
基本上在x64上,殺軟都走這條路
ps. sp1以前這個功能有缺陷
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
有资料么?看看~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
其实bin早有了…… 不过你还是Too simple了
|
|
|