首页
社区
课程
招聘
[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?
发表于: 2018-5-1 06:55 5154

[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?

2018-5-1 06:55
5154
调用了GetThreadContext倒是确实经过了NtQueryInformationThread 不经过NTGetThreadContext和psGetThreadContext

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
你这个过滤条件啊,是错的。
Windbg调试一下就懂了
2018-5-1 12:13
0
雪    币: 238
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
cvcvxk 你这个过滤条件啊,是错的。 Windbg调试一下就懂了
大佬求指点  windbg试过了任何程序都会断下
2018-5-1 15:29
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
4
武装的蔷薇 大佬求指点 windbg试过了任何程序都会断下
infoclass  ==  ThreadWow64Context  windbg里很明显啊,都说了你过滤条件是错的


最后于 2018-5-1 17:11 被cvcvxk编辑 ,原因:
2018-5-1 17:09
0
雪    币: 6657
活跃值: (4506)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
5
x64下64位进程走NtSetThreadContext/NtGetThreadContext,32位进程走NtSetThreadInformation
2018-5-2 09:27
0
游客
登录 | 注册 方可回帖
返回
//