理论上这玩意没有想象中那么高深莫测 无非就是NtMapViewOfSection的时候,让文件映射的基址发生变化。 对于32位的系统可以直接上驱动级hook去处理。 但是因为最近我不太喜欢使用驱动,所以呢,写个ring3的处理吧(其实老外早做过这事儿了)。 好了不管那些事儿了,直接代码走起。 这里有个事情就是如何实现在Kernel32后快速加载么? 我实现的方法其实就是LPK劫持。这劫持效率你懂得。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)