想通过Hook NtQuerySystemInformation来达到隐藏进程的功能但是居然在SSDT Shadow表中没有找到NtQuerySystemInformation百度搜了一下也没有找到关于如何获取这个函数地址,主要是也是不知道他在哪个模块中,只知道它在ntdll.dll中,但是内核没有加载ntdll模块希望有知道的大佬可以指点一二
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
逆向爱好者 你找找游戏用的什么方法查找进程
直接用MmGetSystemRoutineAddress就能取到