能力值:
( LV5,RANK:75 )
|
-
-
2 楼
沙发,最近也在看Object hook相关的东西,发现PCHunter1.31有Callback-Object和HHIVE,还没动手查,从LZ这解疑了。
|
能力值:
( LV15,RANK:515 )
|
-
-
3 楼
厉害啊,佩服
|
能力值:
(RANK:290 )
|
-
-
4 楼
不错哦!。
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
看得出来,LZ很认真
最后就是ObRegisterCallbacks这个内核函数了
|
能力值:
( LV7,RANK:100 )
|
-
-
6 楼
总结的来说就是:用PCHunter在object钩子中看到ObjectType_Callbak就是用ObRegisterCallbacks函数注册的,用ObUnRegisterCallbacks函数解除注册即可,其参数是需卸载的函数地址,至于怎么得到函数地址就仁者见仁智者见智了
顺便弱弱问下 我怎么才能转正呢 我看规定是“5)发表一篇文章,达到“优秀”或“精华”帖标准直接转为正式会员;” 的吧?
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
不错,分析的清晰。
|
能力值:
( LV6,RANK:90 )
|
-
-
8 楼
精彩啊,这文章看起来舒服。谢谢楼主分享。
|
能力值:
( LV5,RANK:70 )
|
-
-
9 楼
十分脆皮的东西,随意就能PASS
|
能力值:
( LV8,RANK:120 )
|
-
-
10 楼
一看就是好文章,楼主很认真。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
支持一下
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
好文章,支持一个
|
能力值:
(RANK:50 )
|
-
-
13 楼
赞扬一下,似乎这种hook方式最近几年才公开(vista后才有…)
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
支持一下
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
支持原创。 支持分享。 支持楼主!
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
看了一点,感觉楼主很认真,细致。MARK慢慢看
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
学习了!好东西!好知识!
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
受教了···谢谢Lz分享
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
支持原创。 支持分享。 支持楼主!
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
mark
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
mark,也许有一天会用到呢
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
请问你是怎么知道ObpCallPreOperationCallbacks在ntkrnlpa.exe而不是在ntoskrnl.exe里的呢。
|
能力值:
( LV7,RANK:100 )
|
-
-
23 楼
mark
|
|
|