首页
社区
课程
招聘
[求助]内核有一个创建进程的回调删除了会被一直恢复, 找不到从哪恢复的?
发表于: 2015-11-5 11:44 3914

[求助]内核有一个创建进程的回调删除了会被一直恢复, 找不到从哪恢复的?

2015-11-5 11:44
3914
内核有一个创建进程的回调删除了会被一直恢复, 找不到从哪恢复的,原来是时候是用iotimer恢复的, 但是删除掉iotimer后, 还会从内核线程中恢复, 现在那个内核线程看不到了, 不知道是隐藏了还是不用了, 现在就是一直找不到恢复的地方在哪, 各位大牛能不能帮分析一下, 内核中除了iotimer, 还有内核线程的方式, 还有什么其他方式可以一直执行来恢复CreateProcess回调?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 3542
活跃值: (1867)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
2
这...直接在PsSet设置回调的那个API那里下断,断住后看堆栈不就知道了
2015-11-5 16:32
0
游客
登录 | 注册 方可回帖
返回
//