能力值:
( LV2,RANK:10 )
|
-
-
2 楼
NT,ZW开头的那些函数试试
|
能力值:
( LV9,RANK:610 )
|
-
-
3 楼
楼主还是好好学学方法,ring3调用这些函数肯定会过Zw系列的NativeAPI啊,跟创建进程有关的就三个,ZwCreateProcess,ZwCreateProcessEx,ZwCreateUserProcess,OD或者windbg附加一下Explorer.exe,然后在这三个函数下个断,随便双击个程序,肯定会中断下来,看看断在哪个函数,然后Alt+K(如果你用OD)或者kvn(如果你用windbg)看一下调用栈,一清二楚~
64位系统如果用不了OD就用windbg吧
|
能力值:
( LV3,RANK:20 )
|
-
-
4 楼
带User的
|
|
|