-
-
[旧帖]
X64 上如何拦截LPC 通讯 R0?
0.00雪花
-
发表于:
2014-10-14 12:15
4139
-
[旧帖] X64 上如何拦截LPC 通讯 R0?
0.00雪花
由于X64 无法做SSDT HOOK 不可以像X86那样 HOOK zwalpcsendwaitreceiveport
而且 LPC不像 网络模型有tcp udp设备 可以附加过滤。他是通过创建port来通信的。把消息插入port的队列。
驱动中是否有回调或者其他办法拦截到LPC的通讯呢,比如 dns 查询 以及windows打印,都是通过客户端LPC和服务通信,想要拦截这些通信数据以及相应的进程信息 X64下驱动中是否有办法。
看了reactos和wrk这一部分的代码也没找到好办法可以拦截。
[课程]FART 脱壳王!加量不加价!FART作者讲授!