首页
社区
课程
招聘
[旧帖] [求助]请教在驱动层判定二进制文件的问题 0.00雪花
发表于: 2014-3-6 10:48 1362

[旧帖] [求助]请教在驱动层判定二进制文件的问题 0.00雪花

2014-3-6 10:48
1362
我是新手,最近在弄一个驱动,请大牛们不吝给点意见啊,先谢谢了。

我弄了个SSDT Hook,hook了一个API,然后在该API的处理函数中,能拿到当前进程的全路径,我想在这个时候判定这个进程是不是我想要的,但是仅仅靠进程名来判定的话,显得有点单薄,有没有其他什么判定依据呢?
我想过提取二进制文件的签名信息,但是RING3有相应的API,在RING0没找到。。。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自己写代码,或者上抛到应用层处理
2014-3-6 10:49
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
自己写代码,具体指什么?

抛到应用层,应用层处理了,再通知RING0,似乎搞复杂了,理论上,RING3能做的,RING0也能做。

除了签名,还有没有其他特征信息用来标志一个进程的?
2014-3-6 10:55
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
判断进程的文件路径也可以,还可以打开这个文件算个MD5什么的做校验。
关键是看你到底想要什么东西,什么进程才是你想要的?
2014-3-6 16:50
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
嗯,我其实想要签名信息
2014-3-11 13:55
0
游客
登录 | 注册 方可回帖
返回
//