首页
社区
课程
招聘
WIN7 64位,WIN8 64位在桌面双击某个程序比如IE,不会调用CreateProcess吗?
发表于: 2014-7-1 10:54 5652

WIN7 64位,WIN8 64位在桌面双击某个程序比如IE,不会调用CreateProcess吗?

2014-7-1 10:54
5652
WIN7 64位,WIN8 64位在桌面双击某个程序比如IE,不会调用CreateProcess吗?hook了这个api发现没反应呢,请问各位大侠该hook 哪个?CreateProcessInternal?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 358
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
NT,ZW开头的那些函数试试
2014-7-1 11:27
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
楼主还是好好学学方法,ring3调用这些函数肯定会过Zw系列的NativeAPI啊,跟创建进程有关的就三个,ZwCreateProcess,ZwCreateProcessEx,ZwCreateUserProcess,OD或者windbg附加一下Explorer.exe,然后在这三个函数下个断,随便双击个程序,肯定会中断下来,看看断在哪个函数,然后Alt+K(如果你用OD)或者kvn(如果你用windbg)看一下调用栈,一清二楚~
64位系统如果用不了OD就用windbg吧
2014-7-1 12:10
0
雪    币: 126
活跃值: (189)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
带User的
2014-7-1 22:04
0
游客
登录 | 注册 方可回帖
返回
//