最近在想做个进程保护相关的驱动!在hook ntoskrnl 下的函数时一切ok 到了窗口相关的函数时!不知道为什么hook不到了! 我的方法是 R3层 解析 win32kfull.sys win32kbase.sys win32k.sys 调试符号RVA 然后获取对应驱动基地址! 得到函数地址 传递给R0 R0进行hook 但是为啥 Infinity Hook不到呢?很奇怪 ntoskrnl 都正常!我不太明白这是什么! 求大哥解答下!实在不行打算用VT试试了
[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!