首页
社区
课程
招聘
[原创]驱动保护中的ObjectType_Callback探索
发表于: 2013-10-31 23:01 11331

[原创]驱动保护中的ObjectType_Callback探索

2013-10-31 23:01
11331

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 5
支持
分享
最新回复 (22)
雪    币: 284
活跃值: (3604)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
2
沙发,最近也在看Object hook相关的东西,发现PCHunter1.31有Callback-Object和HHIVE,还没动手查,从LZ这解疑了。
2013-10-31 23:23
0
雪    币: 10072
活跃值: (3008)
能力值: ( LV15,RANK:515 )
在线值:
发帖
回帖
粉丝
3
厉害啊,佩服
2013-10-31 23:40
0
雪    币: 219
活跃值: (783)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
4
不错哦!。
2013-11-1 00:06
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
看得出来,LZ很认真
最后就是ObRegisterCallbacks这个内核函数了
2013-11-1 02:17
0
雪    币: 92
活跃值: (70)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
6
总结的来说就是:用PCHunter在object钩子中看到ObjectType_Callbak就是用ObRegisterCallbacks函数注册的,用ObUnRegisterCallbacks函数解除注册即可,其参数是需卸载的函数地址,至于怎么得到函数地址就仁者见仁智者见智了
顺便弱弱问下 我怎么才能转正呢 我看规定是“5)发表一篇文章,达到“优秀”或“精华”帖标准直接转为正式会员;” 的吧?
2013-11-1 08:21
0
雪    币: 25115
活跃值: (1028)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
不错,分析的清晰。
2013-11-1 09:34
0
雪    币: 1262
活跃值: (770)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
8
精彩啊,这文章看起来舒服。谢谢楼主分享。
2013-11-1 11:13
0
雪    币: 228
活跃值: (115)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
9
十分脆皮的东西,随意就能PASS
2013-11-1 14:25
0
雪    币: 27
活跃值: (127)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
10
一看就是好文章,楼主很认真。
2013-11-1 17:29
0
雪    币: 35
活跃值: (96)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
支持一下
2013-11-1 17:59
0
雪    币: 106
活跃值: (574)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
好文章,支持一个
2013-11-2 20:51
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
13
赞扬一下,似乎这种hook方式最近几年才公开(vista后才有…)
2013-11-5 00:53
0
雪    币: 74
活跃值: (748)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
支持一下
2013-11-5 21:22
0
雪    币: 9
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
支持原创。 支持分享。 支持楼主!
2013-11-5 23:46
0
雪    币: 9698
活跃值: (2506)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
看了一点,感觉楼主很认真,细致。MARK慢慢看
2013-11-6 22:24
0
雪    币: 227
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
学习了!好东西!好知识!
2013-11-7 16:03
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
受教了···谢谢Lz分享
2013-11-8 10:20
0
雪    币: 46
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
支持原创。 支持分享。 支持楼主!
2013-11-9 16:12
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
mark
2013-11-12 08:54
0
雪    币: 144
活跃值: (43)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
mark,也许有一天会用到呢
2014-8-29 22:08
0
雪    币: 4747
活跃值: (4311)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
请问你是怎么知道ObpCallPreOperationCallbacks在ntkrnlpa.exe而不是在ntoskrnl.exe里的呢。
2018-8-18 14:58
0
雪    币: 2391
活跃值: (309)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
23
mark
2018-12-5 16:19
0
游客
登录 | 注册 方可回帖
返回
//