首页
社区
课程
招聘
[旧帖] X64 上如何拦截LPC 通讯 R0? 0.00雪花
发表于: 2014-10-14 12:15 4139

[旧帖] X64 上如何拦截LPC 通讯 R0? 0.00雪花

2014-10-14 12:15
4139
由于X64 无法做SSDT HOOK 不可以像X86那样 HOOK zwalpcsendwaitreceiveport

而且 LPC不像 网络模型有tcp udp设备 可以附加过滤。他是通过创建port来通信的。把消息插入port的队列。

驱动中是否有回调或者其他办法拦截到LPC的通讯呢,比如 dns 查询 以及windows打印,都是通过客户端LPC和服务通信,想要拦截这些通信数据以及相应的进程信息  X64下驱动中是否有办法。
看了reactos和wrk这一部分的代码也没找到好办法可以拦截。


[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 1392
活跃值: (4867)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
2
不知道 获取这个PORT的内核对象 然后进行一些处理 有没有问题
2014-10-14 12:58
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
x64要过PG才可以Hook SSDT
2014-10-14 12:58
0
游客
登录 | 注册 方可回帖
返回
//