-
-
[讨论]拦截DLL加载
-
发表于:
2014-9-17 03:30
7815
-
想实现拦截指定的DLL加载,不仅仅只根据文件名判断,还根据文件特征如MD5来判断.
想兼容X64,从R0该如何入手?
请大家各叙己见.
X64上 不破PG的情况下 除了那个镜像加载回调,还有其他途径么?
看MJ0011之前的一个帖子,说文件过滤驱动的 IRP_MJ_ACQUIRE_FOR_SECTION_SYNCHRONIZATION 也可以拦截, 但是要实现MD5似乎有点难啊,因为算MD5很慢.而一个进程运行的时候,可能要加载几十个DLL,这样系统明显感觉卡了好多
可有其他办法?R3的话 暂不考虑吧
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课