-
-
[求助]Win7下HS NtSet/GetContextThread 的問題
-
发表于:
2013-8-10 16:10
6913
-
[求助]Win7下HS NtSet/GetContextThread 的問題
最近在搞對抗HS Driver
因為HS 是對 Call 進行Hook
所以我的處理方法是 在FakeCall的上面Jmp到我自己的真實Call 在跳轉回去FakeCall的下一行
這方法在Win7下對NtOpenProcess,NtReadVirtualMemory等等都有效
但對NtSet/GetContextThread 這2個API就會出現問題
單一對一個進行處理 在Win7下
使用CE的 Kernelmode Debug 用沒多久就會出現BSOD (Debug可以正常使用)
但在Xp下不管用多久都不會BSOD
(確定跳轉點.Call的地址都沒問題)
想請問各路大神,稍微指點一下問題出在哪或是Win7下有特別的機制需要額外處理?
[注意]APP应用上架合规检测服务,协助应用顺利上架!