首页
社区
课程
招聘
[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?
发表于: 2018-5-1 06:55 5113

[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?

2018-5-1 06:55
5113
调用了GetThreadContext倒是确实经过了NtQueryInformationThread 不经过NTGetThreadContext和psGetThreadContext

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
2
你这个过滤条件啊,是错的。
Windbg调试一下就懂了
2018-5-1 12:13
0
雪    币: 238
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
cvcvxk 你这个过滤条件啊,是错的。 Windbg调试一下就懂了
大佬求指点  windbg试过了任何程序都会断下
2018-5-1 15:29
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
4
武装的蔷薇 大佬求指点 windbg试过了任何程序都会断下
infoclass  ==  ThreadWow64Context  windbg里很明显啊,都说了你过滤条件是错的


最后于 2018-5-1 17:11 被cvcvxk编辑 ,原因:
2018-5-1 17:09
0
雪    币: 6524
活跃值: (4316)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
5
x64下64位进程走NtSetThreadContext/NtGetThreadContext,32位进程走NtSetThreadInformation
2018-5-2 09:27
0
游客
登录 | 注册 方可回帖
返回
//