首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
2
0
[求助]驱动层检测R3进程API有没有被hook
发表于: 2016-12-8 00:22
4575
[求助]驱动层检测R3进程API有没有被hook
次元有名
1
2016-12-8 00:22
4575
如题,请问各位大神们,如何在驱动层检测R3的进程API有没有被hook?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
2
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
4
)
DegerYang
雪 币:
346
活跃值:
(45)
能力值:
( LV3,RANK:20 )
在线值:
发帖
1
回帖
82
粉丝
0
关注
私信
DegerYang
2
楼
重载模块 根重载内核一样
2016-12-8 08:40
0
sushuangju
雪 币:
268
活跃值:
(114)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
21
粉丝
1
关注
私信
sushuangju
3
楼
ssdt hook可以比较ssdk原地址和当前地址。
2016-12-8 11:46
0
altmanx
雪 币:
145
活跃值:
(40)
能力值:
( LV4,RANK:50 )
在线值:
发帖
3
回帖
98
粉丝
0
关注
私信
altmanx
4
楼
1.得到R3 API的当前地址.
2.内核中映射对应的DLL
3.对比内存中的API字节码与磁盘文件是否一致.
2016-12-12 12:00
0
xacker
雪 币:
522
活跃值:
(10)
能力值:
( LV4,RANK:50 )
在线值:
发帖
17
回帖
449
粉丝
0
关注
私信
xacker
1
5
楼
记得很早以前坛子里就有文章了 自己搜搜吧
主要步骤就是 读PE对齐 重定位后 跟内存里的PE对比 一般只比对TEXT 和PAGE段
IAT 部分 稍微处理一下就可以了
2016-12-12 17:09
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
次元有名
1
16
发帖
58
回帖
70
RANK
关注
私信
他的文章
NDIS中间层驱动自定义收包的问题
3513
[求助]写的驱动,卸载不掉了???
4855
[讨论]WFP与NDIS做封包过滤
6782
[求助]WFP网络封包过滤
4010
[求助]驱动进程读写问题
4318
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部