实验环境是WIN7 X86。之前写出一篇反进程监控的文章,通过对PsSetCreateProcessNotifyRoutineEx的逆向分析得出的结果来实现反进程监控。
本文通过对PsSetCreateThreadNotifyRoutine的逆向来实现反线程监控
在IDA中查看PsSetCreateThreadNotifyRoutine的反汇编代码如下
发现和PsSetCreateProcessNotifyRoutineEx的实现不能说很像只能说一摸一样。那就不再叙述了,看上面那篇就好
下图中可以得知,从PsSetCreateThreadNotifyRoutine中将0x56BE作为特征码即可找到线程数组
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
稀有金属 线程回调函数所属的模块,你试过没?