首页
社区
课程
招聘
[旧帖] Hook 监控系统进程 0.00雪花
发表于: 2015-7-31 11:01 3074

[旧帖] Hook 监控系统进程 0.00雪花

2015-7-31 11:01
3074
想监控系统进程,RING0 下 HOOK 了NtCreateProcessEx,但是要怎样取得传进来的命令行参数?比如你启动了 “NotePad.exe”,我监控到了,要在 “NotePad.exe” 后面加上一个参数 2.txt。基本的思路是什么?感谢大家

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 198
活跃值: (932)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
NtCreateUserProcess( PHANDLE ProcessHandle,
                                                                PHANDLE ThreadHandle,
                                                                ACCESS_MASK ProcessDesiredAccess,
                                                                ACCESS_MASK ThreadDesiredAccess,
                                                                POBJECT_ATTRIBUTES ProcessObjectAttributes,
                                                                POBJECT_ATTRIBUTES ThreadObjectAttributes,
                                                                ULONG CreateProcessFlags,
                                                                ULONG CreateThreadFlags,
                                                                PRTL_USER_PROCESS_PARAMETERS ProcessParameters,
                                                                PVOID Parameter9,
                                                                PVOID AttributeList)

最后倒数第三个参数应该是你想获取的吧
2015-7-31 12:52
0
雪    币: 27
活跃值: (36)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这年头就不要在HOOK SSDT了吧?
2015-7-31 14:08
0
雪    币: 22
活跃值: (242)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
4
现在能用回调解决的就不用hook
2015-7-31 14:31
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
想了下……你肯定要干坏事……
2015-7-31 15:29
0
游客
登录 | 注册 方可回帖
返回
//