-
-
[求助]绕KeAttachProcess
-
发表于:
2013-12-29 15:25
4672
-
lkd> u 804f2340
nt!KiMoveApcState+0x59:
804f2340 90 nop
804f2341 90 nop
804f2342 90 nop
804f2343 90 nop
804f2344 90 nop
nt!KeAttachProcess:
804f2345 b8568065a4 mov eax,0A4658056h
804f234a ffe0 jmp eax
804f234c 64a124010000 mov eax,dword ptr fs:[00000124h]
KeAttachProcess 起始地址是804f2345 有检测,不能改
从上面的804f2340加自己的jmp_lin, 返回804f234c
这样可以过掉KeAttachProcess吗?没看到KiAttachProcess 有被Hook的地方
为什么还是不能OD附加
请过掉这个的朋友指点一下
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课