首页
社区
课程
招聘
[原创]对抗PCHUNTER SSDT钩子检测功能
发表于: 2021-6-7 11:53 5802

[原创]对抗PCHUNTER SSDT钩子检测功能

2021-6-7 11:53
5802

前言:目前做的项目需要在驱动层检测隐藏进程,SSDT HOOK之类的功能.

 

才发现商业化的代码需要考虑太多东西了,任何一个数据都得考虑会不会出问题,360这种级别的产品不得不让人膜拜啊!!!

 

正题:
SSDT结构中的NumberOfServices修改后并不会影响系统的运行,于是我修改了一个特别大的值

 

图片描述

 

图片描述

 

然后用PChunter检测SSDT,喜闻乐见的是它崩了.

 

测试系统 WIN10 1909 X64

 

题外话:这种情况让自家产品崩溃算研发人员的锅吗?


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (1)
雪    币: 6
活跃值: (3300)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
360就算崩溃了也很正常啊,ms不允许你修改内核数据(都上PG保护了),而且你改了和hook没啥区别,比如你hook分配内存函数让他分配不了,崩溃不是很正常的吗。
2021-6-7 17:21
0
游客
登录 | 注册 方可回帖
返回
//