想通过Hook NtQuerySystemInformation来达到隐藏进程的功能但是居然在SSDT Shadow表中没有找到NtQuerySystemInformation百度搜了一下也没有找到关于如何获取这个函数地址,主要是也是不知道他在哪个模块中,只知道它在ntdll.dll中,但是内核没有加载ntdll模块希望有知道的大佬可以指点一二
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
逆向爱好者 你找找游戏用的什么方法查找进程
直接用MmGetSystemRoutineAddress就能取到