-
-
[求助]Win7下HS NtSet/GetContextThread 的問題
-
发表于:
2013-8-10 16:10
6869
-
[求助]Win7下HS NtSet/GetContextThread 的問題
最近在搞對抗HS Driver
因為HS 是對 Call 進行Hook
所以我的處理方法是 在FakeCall的上面Jmp到我自己的真實Call 在跳轉回去FakeCall的下一行
這方法在Win7下對NtOpenProcess,NtReadVirtualMemory等等都有效
但對NtSet/GetContextThread 這2個API就會出現問題
單一對一個進行處理 在Win7下
使用CE的 Kernelmode Debug 用沒多久就會出現BSOD (Debug可以正常使用)
但在Xp下不管用多久都不會BSOD
(確定跳轉點.Call的地址都沒問題)
想請問各路大神,稍微指點一下問題出在哪或是Win7下有特別的機制需要額外處理?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)