首页
社区
课程
招聘
[讨论] 寻找某F游戏启动思路
发表于: 2017-7-27 16:29 4597

[讨论] 寻找某F游戏启动思路

2017-7-27 16:29
4597

发现某F启动时会出现父进程,然后随之在产生子进程。等待子进程完正展开后。父进程会自动退出。

象这种模式游戏是怎么弄的。OD下看CreateProcess拦截不到子进程的创建。那位指点一下


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2

2016年7月份实测xp下是调用自己构造的NtCreateProcessEx,vista以上是调用ntdll ! NtCreateUserProcess,win8.1+是直接调用kernelbase ! CreateProcess。


2017-7-27 22:28
0
雪    币: 179
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
NTSTATUS  NtCreateUserProcess(
        OUT  PHANDLE  ProcessHandle,
        OUT  PHANDLE  ThreadHandle,
        IN  ACCESS_MASK  ProcessDesiredAccess,
        IN  ACCESS_MASK  ThreadDesiredAccess,
        IN  POBJECT_ATTRIBUTES  ProcessObjectAttributes  OPTIONAL,//这里的信息是空值。不知道是什么原因
        IN  POBJECT_ATTRIBUTES  ThreadObjectAttributes  OPTIONAL,
        IN  ULONG  CreateProcessFlags,
        IN  ULONG  CreateThreadFlags,
        IN  PRTL_USER_PROCESS_PARAMETERS  ProcessParameters,
        IN  PVOID  Parameter9,
        IN  PNT_PROC_THREAD_ATTRIBUTE_LIST  AttributeList
);
2017-7-27 23:13
0
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
心随我愿 NTSTATUS NtCreateUserProcess( OUT PHANDLE ProcessHandle, OUT PHANDLE ThreadHandle, IN ...
看到后面的OPTIONAL了吗,OPTIONAL就代表可有可无,所以为空也是很正常的,没有任何问题。
2017-7-27 23:24
0
雪    币: 179
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
PNT_PROC_THREAD_ATTRIBUTE_LIST        这个结构好象没人公布。。网上找了很久没找到
2017-7-28 00:11
0
雪    币: 212
活跃值: (217)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
心随我愿 PNT_PROC_THREAD_ATTRIBUTE_LIST 这个结构好象没人公布。。网上找了很久没找到
http://terminus.rewolf.pl/terminus/
2017-8-7 09:13
0
雪    币: 5734
活跃值: (1737)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
http://processhacker.sourceforge.net/doc/ntpsapi_8h_source.html
PPS_ATTRIBUTE_LIST    结构
2017-8-14 11:22
0
游客
登录 | 注册 方可回帖
返回
//