首页
社区
课程
招聘
[求助]请教大佬关于监视系统执行的小白问题
发表于: 2017-9-27 20:32 3203

[求助]请教大佬关于监视系统执行的小白问题

2017-9-27 20:32
3203
反正看雪技术大佬众多,我就直接说吧。
比如说我知道NtOpenProcess的地址,而在不下int3断点和不Hook的情况下怎样才能知道这个函数正在被调用呢?
因为Hook的话会被检测到。
而windbg也被检测用不了。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
https://github.com/hzqst/Syscall-Monitor
本质上还是hook,只不过比较难anti。

不过NtOpenProcess的下层是有ObCallback回调的,可以不需要hook,这是特例。
2017-9-28 00:08
0
雪    币: 216
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
看了  软件调试  一书中提到CPU分支记录,能实现在多核CPU上吗
2017-9-28 10:57
0
雪    币: 477
活跃值: (1412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst https://github.com/hzqst/Syscall-Monitor 本质上还是hook,只不过比较难anti。 不过NtOpenProcess的下层是有ObCallback回调的 ...
大黄狗大佬,有什么办法可以对procmon隐藏自身事件么
2020-12-31 21:51
0
游客
登录 | 注册 方可回帖
返回
//