首页
社区
课程
招聘
[旧帖] [求助]ring0注入线程启动exe的时机 0.00雪花
发表于: 2014-5-9 18:47 3456

[旧帖] [求助]ring0注入线程启动exe的时机 0.00雪花

2014-5-9 18:47
3456
各位大牛:
      最近研ring0的自启动,现在已经可以通过直接加载驱动,用注入线程的方法启动exe了(参考http://bbs.pediy.com/showthread.php?t=184853)。但是想做成自启动的方式,我试着hook ssdt的函数后,待机启动,但是这种办法会死机,估计是hook的ssdt函数没有返回到原始函数执行,至于为啥请大牛解答。我的驱动是以SERVICE_BOOT_START的方式启动的。有没有什么好的办法进行自启动??或者在哪个地方hook不会死机?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 608
活跃值: (643)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
挂一个CreateProcessNotifyRoutine,判定csrss.exe启动以后再注入~
2014-5-9 19:46
0
雪    币: 60
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
要启动的东西弄成dll多好
2014-5-9 19:47
0
雪    币: 1651
活跃值: (1425)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
内敛hook ZwCreateFile,如果线程来自explorer.exe就执行你想要执行的代码。这种代码我在xp 和win7 32位测试通过.64位还是蓝屏
2014-5-9 22:34
0
雪    币: 1651
活跃值: (1425)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
5
内敛hook ZwCreateFile,等当前进程是explorer,插个用户apc给explorer.exe。
2014-7-29 18:00
0
游客
登录 | 注册 方可回帖
返回
//