首页
社区
课程
招聘
[旧帖] [求助]在内核中怎么挂起(恢复)一个线程? 0.00雪花
发表于: 2015-4-19 23:19 2076

[旧帖] [求助]在内核中怎么挂起(恢复)一个线程? 0.00雪花

2015-4-19 23:19
2076
在内核中没有导出 ZwSuspendThread 和 NtSuspendThread 函数。
我跟 SuspendThread 到在 ntdll 中的 NtSuspendThread

00000000`77b02af3 b87b010000     mov     eax,17Bh
00000000`77b02af8 0f05                  syscall
00000000`77b02afa c3                     ret

索引号是0x17B

有什么办法可以在驱动内核中使用这个函数吗?

或者内核中有没有挂起(恢复)一个用户态线程的更好的办法?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 200
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
ntdll中我看到有ZwSuspendProcess,ZwSuspendThread这两个函数,你试试.
2015-4-20 09:28
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这样不是要在Ring0中又回到Ring3,再进入Ring0吗?

我是想直接在内核中调用SSDT里的17B函数。
2015-4-20 10:55
0
游客
登录 | 注册 方可回帖
返回
//