《win核心编程》里介绍DLL_THREAD_ATTACH的时候说过一个函数 BOOL DisableThreadLibraryCalls( HMODULE hModule // handle to DLL module ); 他可以禁用某个模块的DLL_THREAD_ATTACH,但是它只能在本进程操作。 稍微跟了下,其实就是修改PEB->DllList->Flags,或了两个值0x40000、0x80000。 下面是一个测试工程。 我觉得应用层,不管你怎么反,只要能OpenProcess、Read、Write,总是可以揪到你的小丁丁的
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!