理论上这玩意没有想象中那么高深莫测 无非就是NtMapViewOfSection的时候,让文件映射的基址发生变化。 对于32位的系统可以直接上驱动级hook去处理。 但是因为最近我不太喜欢使用驱动,所以呢,写个ring3的处理吧(其实老外早做过这事儿了)。 好了不管那些事儿了,直接代码走起。 这里有个事情就是如何实现在Kernel32后快速加载么? 我实现的方法其实就是LPK劫持。这劫持效率你懂得。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!