首页
社区
课程
招聘
[求助]关于KeAttachProcess的问题
发表于: 2016-4-13 11:56 3959

[求助]关于KeAttachProcess的问题

2016-4-13 11:56
3959
在内核利用KeAttachProcess 挂靠进程,修改指定进程的User32.dll模块的MessageBoxA函数的头部,也就是 HOOK User32.MessageBoxA,但是奇怪的显现象发生了,修改之后发现所有进程的User32.MessageBoxA 头部都发生了变化,也就是 所有进程的MessageBoxA 都被HOOK了,这显然不是我要的结果,谁能解释一下这是为什么?怎么解决?谢谢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
测试系统是 Win7 32
2016-4-13 12:01
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
系统模块是全进程共享的,修改了CR0 位16会导致 COW失效,会对所有进程产生修改的效果
2016-4-13 13:17
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
啊 原来这么回事啊 ,那怎么解决呢?我试过了MDL 好像也是这样
2016-4-13 17:01
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
啊 原来这么回事啊 ,那怎么解决呢?我试过了MDL 好像也是这样
2016-4-13 17:05
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
ZwProtectVirtualMemory+ZwWriteVirtualMemory
2016-4-15 01:38
0
游客
登录 | 注册 方可回帖
返回
//