首页
社区
课程
招聘
[求助]急啊..R3的ContextThread不经过内核PsGetContextThread吗
2018-4-30 23:32 3250

[求助]急啊..R3的ContextThread不经过内核PsGetContextThread吗

2018-4-30 23:32
3250
我已经hook了PsGetContextThread这个内核API了 为啥R3获取线程上下文还是正常执行的呀
难道不经过这个API?难道还有别的入口吗
而且bp下断也没有断下

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
点赞0
打赏
分享
最新回复 (5)
雪    币: 914
活跃值: (2188)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
万剑归宗 1 2018-5-1 02:34
2
0
又一个怼硬断的
雪    币: 2457
活跃值: (9275)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-5-1 09:22
3
0
ring  3  跟到  0环,看看是哪个调用的
雪    币: 8863
活跃值: (2374)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2018-5-1 12:11
4
0
wow64的进程不走这个函数哦
32位进程在64位下的context获取走NtQueryInformationThread
雪    币: 238
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
武装的蔷薇 2018-5-1 15:31
5
0
张新琪 ring 3 跟到 0环,看看是哪个调用的
跟到syscall之后怎么继续跟呢
雪    币: 2457
活跃值: (9275)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
TkBinary 5 2018-5-1 16:35
6
0
内核中,好像是  MSR  176寄存器,  保存着EIP地址.  读出寄存器内容来,看看是不是一个地址,如果是对它进行反汇编看看.    systemcall  指令好像不是这个了.  网上搜一下.
游客
登录 | 注册 方可回帖
返回