因为要兼容全系统 不能用SSDT函数 不能用符号表 不能用tcb里的变量直接判断 还有啥办法么 头都要想破了
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
はつゆき 那当然是ZwQueryInformationThread
黑洞无法被看见,用别的现象来证明黑洞的存在. 同样的道理,线程肯定不知道自己是否被停止,那么用第三方来探测啊. 为什么一定要用暂停计数呢?发散一下思维,用别的标记
zhangheil 调试了下 在win7上好像不支持 ThreadSuspendCount的获取
はつゆき 我寻思你不应该查ThreadSystemThreadInformation?
zhangheil SystemThreadInformation 是NtQuerySystemInformation 吧 ZwQueryInformationThread并没有