首页
社区
课程
招聘
[讨论]KiAttachProcess挂靠线程的一些疑问
发表于: 2021-9-27 17:47 8534

[讨论]KiAttachProcess挂靠线程的一些疑问

2021-9-27 17:47
8534

在Windows内核情景分析一文中 有原文

段落引用 KTHREAD结构成分中ApcState内部的指针Process就指向当前进程的EPROCESS结构.KTHREAD结构中本来就有个指针也叫做Process,这是个KPROCESS指针,那么为什么要用ApcState内部的指针Process呢?这是因为考虑到进程挂靠.

 

这段是不是可以认为在内核中使用KiAttachProcess挂靠到某进程时
ApcState内部的Process会被更改为挂靠到进程的EPROCESS 而ETHREAD的Process指针还是指向原来的Process呢? 如果这样的话是不是可以通过这样的方式去检测别人搞自己


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 2055
活跃值: (486)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
是的 插APC检测
2021-9-27 18:00
0
雪    币: 24
活跃值: (576)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不吃麻婆豆腐 是的 插APC检测
原来如此  多谢
2021-9-27 18:13
0
雪    币: 246
活跃值: (4507)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
4
检测CR3,类似检测挂靠的方法只有挂靠的中间线程切换了才检测的到
2021-9-27 20:39
0
雪    币: 68
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
apc插入,可以自己实现插入,并且不用改kthread里面的值
2021-11-1 15:00
0
雪    币: 4793
活跃值: (4484)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
插apc到目标进程去读写
2021-11-1 16:55
0
游客
登录 | 注册 方可回帖
返回
//