首页
社区
课程
招聘
未解决 [求助]内核如何获取NtQuerySystemInformation的地址
发表于: 2024-5-14 00:01 2698

未解决 [求助]内核如何获取NtQuerySystemInformation的地址

2024-5-14 00:01
2698

想通过Hook NtQuerySystemInformation来达到隐藏进程的功能
但是居然在SSDT Shadow表中没有找到NtQuerySystemInformation

百度搜了一下也没有找到关于如何获取这个函数地址,主要是也是不知道他在哪个模块中,只知道它在ntdll.dll中,但是内核没有加载ntdll模块

希望有知道的大佬可以指点一二


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (5)
雪    币: 1545
活跃值: (4598)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
你找找游戏用的什么方法查找进程
2024-5-14 08:11
0
雪    币: 181
活跃值: (621)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
超级模块.函数_获取()
2024-5-14 13:38
0
雪    币: 2
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
4
逆向爱好者 你找找游戏用的什么方法查找进程
我不大清楚,不是NtQuerySystemInformation吗
2024-5-14 14:07
0
雪    币: 3896
活跃值: (3152)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
NtQuerySystemInformation为什么在SSDT Shadow中,不是一直在SSDT中吗?用pdb解析直接就知道地址了
2024-5-14 16:32
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6

直接用MmGetSystemRoutineAddress就能取到

2024-9-14 22:53
1
游客
登录 | 注册 方可回帖
返回
//