首页
社区
课程
招聘
[求助]x64下,ObRegisterCallbacks的问题
发表于: 2016-12-18 01:46 3882

[求助]x64下,ObRegisterCallbacks的问题

2016-12-18 01:46
3882
我在x64下通过ObRegisterCallbacks来保护进程,然而这样任何进程都无法访问保护进程了,有没

有什么办法,能够加入一个白名单,让白名单进程可以访问被保护的进程?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 56
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
HOOK这个函数的时候过滤下
2016-12-18 09:55
0
雪    币: 145
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
OpenProcess ->NtDLL!NtOpenProcess ->NTOS!NtOpenProcess -> ...NTOS!ObOpenObjectByxxxxx... ->你的Ob回调.

在你的回调中, PsGetCurrentProcess 就能知道是谁在尝试操作被保护的进程.

然后该咋判断就咋判断....
2016-12-18 10:01
0
雪    币: 350
活跃值: (87)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
4
你搞清楚再来回复好咩?这个函数本来就是用来HOOK的,这个是官方提供的,用来挂钩监视句柄创建和复制的一个函数,当任何一个线程发生,句柄创建或者复制操作时,系统就会回调ObRegisterCallbacks函数向系统注册的回调函数!你HOOK一个HOOK的注册函数,你要过滤什么东西啊?把回调函数地址替换为自己的?那你还不如自己注册一个呢!
2016-12-18 17:28
0
游客
登录 | 注册 方可回帖
返回
//