实验环境是WIN7 X86。之前写出一篇反进程监控的文章,通过对PsSetCreateProcessNotifyRoutineEx的逆向分析得出的结果来实现反进程监控。
本文通过对PsSetCreateThreadNotifyRoutine的逆向来实现反线程监控
在IDA中查看PsSetCreateThreadNotifyRoutine的反汇编代码如下
发现和PsSetCreateProcessNotifyRoutineEx的实现不能说很像只能说一摸一样。那就不再叙述了,看上面那篇就好
下图中可以得知,从PsSetCreateThreadNotifyRoutine中将0x56BE作为特征码即可找到线程数组
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
稀有金属 线程回调函数所属的模块,你试过没?