首页
社区
课程
招聘
[原创]x64内核中的HOOK技术. 拦截进程,拦截线程,拦截模块(思路)
2018-2-5 23:39 23989

[原创]x64内核中的HOOK技术. 拦截进程,拦截线程,拦截模块(思路)

2018-2-5 23:39
23989
收藏
点赞2
打赏
分享
最新回复 (49)
雪    币: 66
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
苍穹之下 2018-2-8 21:11
26
0
谢谢分享。看不懂。但是感觉很厉害
雪    币: 203
活跃值: (30)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
fior 2018-2-14 11:06
27
0
可以通过改变CreateInfo的信息改变启动流程吗,还是说里面大部分参数只是只读的
雪    币: 14
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
狂神疯子 2018-2-14 18:22
28
0
谢谢分享。
雪    币: 1484
活跃值: (1135)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
冰雄 2018-2-14 20:15
29
0
x64照样可以hook  ssdt
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wx_韩禹 2018-2-17 19:25
30
0
无法拦截nt层啊
雪    币: 134
活跃值: (16)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
CkDebug 2018-2-18 17:04
31
0
琪哥666,已经膜拜完毕..
雪    币: 140
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
流哥 2018-2-24 09:55
32
0
楼主可以去看看  m5home
雪    币: 36
活跃值: (36)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
moods 2018-2-24 14:36
33
0
xp下怎么拦截进程创建呢,没有ex函数
雪    币: 78
活跃值: (1388)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Archar 2018-2-24 16:17
34
0
不全啊
雪    币: 2378
活跃值: (9195)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-2-25 20:29
35
0
moods xp下怎么拦截进程创建呢,没有ex函数
HOOK
雪    币: 2378
活跃值: (9195)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-2-25 20:30
36
0
Archar [em_4]不全啊
弄了一部分.初学内核.
雪    币: 2378
活跃值: (9195)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-2-25 20:31
37
0
fior 可以通过改变CreateInfo的信息改变启动流程吗,还是说里面大部分参数只是只读的[em_31]
基本上就是给你控制了,  在创建还没创建玩,内核会调用这个.  所以由你进行操控.
雪    币: 12
活跃值: (388)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
MaMy 2018-2-26 14:16
38
0
拦截模块加载,修改  ret是真没用,,因为那个地方不是最早的..
依稀记得这个应该是无解的,只能X掉进程
雪    币: 223
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
心有猛虎 2018-3-15 15:52
39
0
感谢分享,学习。MARK。
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
BiaoGeKX 2018-3-28 21:01
40
0
既然提供了api,不用驱动可以直接用嘛
雪    币: 1914
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
只想睡个好觉 2018-10-3 12:09
41
0
我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
雪    币: 2378
活跃值: (9195)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-10-4 17:00
42
0
只想睡个好觉 我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
没有深入内核了,你的问题无法回答.抱歉. 你看看是不是参数错误.或者别的问题.
雪    币: 138
活跃值: (731)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Lyxk 2018-10-5 11:38
43
0
高端技术,值得学习!!
雪    币: 1914
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
只想睡个好觉 2018-10-26 16:53
44
0
其实这个不是HOOK吧。只是微软提供的通知与回调的接口吧
雪    币: 3350
活跃值: (3372)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
fengyunabc 1 2018-10-26 17:11
45
0
感谢分享!
雪    币: 523
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
jackertom 2019-3-30 20:40
46
0
模块回调  oep写入ret局性很强
雪    币: 908
活跃值: (169)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
花弄影h 2019-4-1 08:43
47
0
mark
雪    币: 595
活跃值: (4215)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
慢热型 2019-7-20 09:25
48
0
mark
雪    币: 96
活跃值: (64)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shenchiyua 2020-2-11 18:55
49
0
x64 ring3 win7 hook ntcreatethreadex发现还是有些线程创建拦截不了 是还要hook个函数吗?
雪    币: 223
活跃值: (52)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
LSnali 2021-2-2 18:12
50
0
只想睡个好觉 我在PsSetLoadImageNotifyRoutine中使用ZwReadFile会出错,是为什么呢??
可能是Irql,可能一个是DISPATCH_LEVEL,一个是PASSIVE_LEVEL
游客
登录 | 注册 方可回帖
返回