首页
社区
课程
招聘
[求助]ssdt&inline 这情况怎么办 在头部inline hook
发表于: 2017-7-29 08:18 2901

[求助]ssdt&inline 这情况怎么办 在头部inline hook

2017-7-29 08:18
2901


ssdt&inline 
是先恢复ssdt jmp 到原始函数地址  然后 再恢复 原始函数地址的机器码 改成 (开机状态的) 8bff558bec 是吗 当前函数状态的ssdthook我修改好了 没遇到问题 
遇到问题在下面 看图


上面是 原始函数的 机器码(已经被inline_hook了) e9af90dd10(jmp 94e05a90) 改成 开机状态的特征码 8bff558bec(mov edi,edi   push ebp   mov ebp ,esp )
用kd工具改写好了 又被马上写回来了  在头部inline hook 怎么办呢  
接下来 用停止线程的办法是吗
找到魔域的进程 查看进程线程  切换次数频繁的 一个个的去试验是吗
大牛们 发表下  我的思路对吗

QQ群582865430 过游戏驱动保护 研究 修改内核 写外挂 交流


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2018-8-17 15:54 被神大蛇编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
恢复他干嘛,自己重载一份ntos一套带走
或者保存一份干净的函数头,jmp回去
2017-7-29 09:15
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
hook  ZWLoadDriver  直接干掉
2017-7-30 03:22
0
游客
登录 | 注册 方可回帖
返回
//