首页
社区
课程
招聘
[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?
2018-5-1 06:55 4769

[求助]在64位内核里hook NtQueryInformationThread这个函数为什么应用层GetThreadContext还是可以获取到寄存器值 ?

2018-5-1 06:55
4769
调用了GetThreadContext倒是确实经过了NtQueryInformationThread 不经过NTGetThreadContext和psGetThreadContext

[培训]科锐软件逆向50期预科班报名即将截止,速来!!! 50期正式班报名火爆招生中!!!

收藏
免费 0
打赏
分享
最新回复 (4)
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2018-5-1 12:13
2
0
你这个过滤条件啊,是错的。
Windbg调试一下就懂了
雪    币: 238
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
武装的蔷薇 2018-5-1 15:29
3
0
cvcvxk 你这个过滤条件啊,是错的。 Windbg调试一下就懂了
大佬求指点  windbg试过了任何程序都会断下
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2018-5-1 17:09
4
0
武装的蔷薇 大佬求指点 windbg试过了任何程序都会断下
infoclass  ==  ThreadWow64Context  windbg里很明显啊,都说了你过滤条件是错的


最后于 2018-5-1 17:11 被cvcvxk编辑 ,原因:
雪    币: 6106
活跃值: (3890)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
yimingqpa 1 2018-5-2 09:27
5
0
x64下64位进程走NtSetThreadContext/NtGetThreadContext,32位进程走NtSetThreadInformation
游客
登录 | 注册 方可回帖
返回