首页
社区
课程
招聘
[原创]通过对PsSetCreateThreadNotifyRoutine的逆向分析得出的结果来实现反线程监控
发表于: 2021-10-22 20:27 23600

[原创]通过对PsSetCreateThreadNotifyRoutine的逆向分析得出的结果来实现反线程监控

2021-10-22 20:27
23600

实验环境是WIN7 X86。之前写出一篇反进程监控的文章,通过对PsSetCreateProcessNotifyRoutineEx的逆向分析得出的结果来实现反进程监控

本文通过对PsSetCreateThreadNotifyRoutine的逆向来实现反线程监控

在IDA中查看PsSetCreateThreadNotifyRoutine的反汇编代码如下

发现和PsSetCreateProcessNotifyRoutineEx的实现不能说很像只能说一摸一样。那就不再叙述了,看上面那篇就好

下图中可以得知,从PsSetCreateThreadNotifyRoutine中将0x56BE作为特征码即可找到线程数组


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2021-10-22 20:28 被1900编辑 ,原因:
收藏
免费 3
支持
分享
最新回复 (2)
雪    币: 702
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
2
线程回调函数所属的模块,你试过没?
2022-5-30 15:22
0
雪    币: 22413
活跃值: (25361)
能力值: ( LV15,RANK:910 )
在线值:
发帖
回帖
粉丝
3
稀有金属 线程回调函数所属的模块,你试过没?
没有。。
2022-5-30 18:20
0
游客
登录 | 注册 方可回帖
返回
//