首页
社区
课程
招聘
[讨论]FSD HOOK恢复问题
发表于: 2014-8-5 16:36 5088

[讨论]FSD HOOK恢复问题

2014-8-5 16:36
5088
最近研究亿赛通的透明加密,由一个filelock.sys驱动hook了系统IO读写,不考虑有保护机制的前提下,原理上是否可以使用fsd hook恢复系统write函数,恢复IRP_MJ_WRITE消息的分发函数,达到写文件时不加密?
实践验证过,使用工具PCHunter恢复所有的fsd hook,实际情况驱动还是正常工作的,(个人预期是读取的是乱码,写入数据不加密)。使用工具再次检测fsd hook,没有被保护,是已经恢复hook的了,觉得比较疑惑。求大家科普一下这方面的知识。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 8188
活跃值: (2857)
能力值: ( LV9,RANK:180 )
在线值:
发帖
回帖
粉丝
2
minifilter
2014-8-5 16:43
0
雪    币: 1392
活跃值: (5207)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
3
cmd fltmc
fltmc unload xxxx试试
2014-8-5 17:34
0
游客
登录 | 注册 方可回帖
返回
//