首页
社区
课程
招聘
[原创]x64内核中的HOOK技术. 拦截进程,拦截线程,拦截模块(思路)
发表于: 2018-2-5 23:39 25120

[原创]x64内核中的HOOK技术. 拦截进程,拦截线程,拦截模块(思路)

2018-2-5 23:39
25120
收藏
免费 2
支持
分享
最新回复 (49)
雪    币: 66
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
谢谢分享。看不懂。但是感觉很厉害
2018-2-8 21:11
0
雪    币: 203
活跃值: (30)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
27
可以通过改变CreateInfo的信息改变启动流程吗,还是说里面大部分参数只是只读的
2018-2-14 11:06
0
雪    币: 14
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
谢谢分享。
2018-2-14 18:22
0
雪    币: 1485
活跃值: (1135)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
x64照样可以hook  ssdt
2018-2-14 20:15
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
无法拦截nt层啊
2018-2-17 19:25
0
雪    币: 136
活跃值: (16)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
31
琪哥666,已经膜拜完毕..
2018-2-18 17:04
0
雪    币: 140
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
楼主可以去看看  m5home
2018-2-24 09:55
0
雪    币: 36
活跃值: (36)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
33
xp下怎么拦截进程创建呢,没有ex函数
2018-2-24 14:36
0
雪    币: 78
活跃值: (1875)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
不全啊
2018-2-24 16:17
0
雪    币: 881
活跃值: (9856)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
35
moods xp下怎么拦截进程创建呢,没有ex函数
HOOK
2018-2-25 20:29
0
雪    币: 881
活跃值: (9856)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
36
Archar [em_4]不全啊
弄了一部分.初学内核.
2018-2-25 20:30
0
雪    币: 881
活跃值: (9856)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
37
fior 可以通过改变CreateInfo的信息改变启动流程吗,还是说里面大部分参数只是只读的[em_31]
基本上就是给你控制了,  在创建还没创建玩,内核会调用这个.  所以由你进行操控.
2018-2-25 20:31
0
雪    币: 12
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
拦截模块加载,修改  ret是真没用,,因为那个地方不是最早的..
依稀记得这个应该是无解的,只能X掉进程
2018-2-26 14:16
0
雪    币: 223
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
感谢分享,学习。MARK。
2018-3-15 15:52
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
既然提供了api,不用驱动可以直接用嘛
2018-3-28 21:01
0
雪    币: 1914
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
2018-10-3 12:09
0
雪    币: 881
活跃值: (9856)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
42
只想睡个好觉 我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
没有深入内核了,你的问题无法回答.抱歉. 你看看是不是参数错误.或者别的问题.
2018-10-4 17:00
0
雪    币: 147
活跃值: (871)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
高端技术,值得学习!!
2018-10-5 11:38
0
雪    币: 1914
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
其实这个不是HOOK吧。只是微软提供的通知与回调的接口吧
2018-10-26 16:53
0
雪    币: 3738
活跃值: (3872)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
45
感谢分享!
2018-10-26 17:11
0
雪    币: 523
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
46
模块回调  oep写入ret局性很强
2019-3-30 20:40
0
雪    币: 908
活跃值: (169)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
47
mark
2019-4-1 08:43
0
雪    币: 603
活跃值: (4223)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
48
mark
2019-7-20 09:25
0
雪    币: 96
活跃值: (64)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
x64 ring3 win7 hook ntcreatethreadex发现还是有些线程创建拦截不了 是还要hook个函数吗?
2020-2-11 18:55
0
雪    币: 223
活跃值: (52)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
50
只想睡个好觉 我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
可能是Irql,可能一个是DISPATCH_LEVEL,一个是PASSIVE_LEVEL
2021-2-2 18:12
0
游客
登录 | 注册 方可回帖
返回
//