首页
社区
课程
招聘
[原创]SSDT Hook的妙用-对抗ring0 inline hook
发表于: 2007-3-10 15:18 231094

[原创]SSDT Hook的妙用-对抗ring0 inline hook

2007-3-10 15:18
231094
收藏
免费 7
支持
分享
最新回复 (186)
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
126
好厉害撒! !!!
2009-9-22 20:21
0
雪    币: 745
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
127
看了这篇文章,真的对SSDT Hook更加深了解。

谢谢LZ
2009-10-2 05:09
0
雪    币: 486
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
128
不错,学习了!
2009-10-16 08:24
0
雪    币: 332
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
129
再次膜拜!!!!1
2009-10-25 15:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
130
好贴就得顶一下,楼主的方法给我们一个很好的思路,但是NP这类保护软件会不断的更新来弥补这个漏洞,希望以后能见到楼主更新更好的文章!
2009-10-26 10:41
0
雪    币: 213
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
131
看贴留名!支持楼主
2009-10-26 15:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
132
真是好文章,可惜还看不懂。慢慢学习。。。
2009-11-24 18:48
0
雪    币: 242
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
133
原来是这样,我的被瑞星SSDTHOOK了,恢复后再windbg就对了
2009-12-9 12:55
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
134
好啊.
2009-12-16 23:50
0
雪    币: 234
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
PAC
135
这个必须要顶一下
2010-3-10 16:16
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
136
学习了,辛苦
2010-3-26 10:15
0
雪    币: 808
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
137
好呀。。。。。。。
2010-3-26 10:37
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
138
关注 不敢不顶
2010-3-26 10:52
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
139
正好在天书中有个思考题要求hook一个函数,正好用到,事过三年了,不知道以前我在干嘛
2010-3-30 21:36
0
雪    币: 121
活跃值: (11)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
140
HOOK 了之后一开新程序就死机了,, 我UNHOOK的时候也死机,,,
有点不明白的地方, 这里是什么意思
        __asm
        {
                PUSH 0C4h  ???
                PUSH 804EB560h  ???
                jmp [JmpAddress]
        }
2010-5-12 08:09
0
雪    币: 168
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
141
必须支持!!!
2010-5-14 21:48
0
雪    币: 168
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
142
其实 加一个线程或一个始终不停检测就可以吧
感觉这个比dll注入简单 因为有copyonwrite 还的写个无关的全局钩子 再hook
挺适合我这样的新手的
2010-5-19 15:47
0
雪    币: 168
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
143
__asm
  {
    PUSH 0C4h  ???
    PUSH 804EB560h  ???   //这个不是每个机子都一样的
    jmp [JmpAddress]
  }
2010-5-19 15:48
0
雪    币: 72
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
144
不错的贴子,天才的一定要顶,好象只有天才这写了NP的相关东西哦,网上转全是转天才的.......,学习了
2010-6-25 16:09
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
145
经过不断的学习,终于能看懂这样的文章了~!!
2010-6-29 18:15
0
雪    币: 288
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
146
翻出来老帖,学习
2010-7-6 13:15
0
雪    币: 24
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
147
呵呵。正在学习驱动。。技术也只有在SSDT这个级别。
2010-9-1 19:29
0
雪    币: 416
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
148
留个记号,将来有用时翻翻。
2010-9-1 21:08
0
雪    币: 229
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
149
文章最后一句说可以用来对付np?
如果np检查ssdt表不久可以了吗?难道np没有检查表,只是检查inline hook?
2010-9-17 17:27
0
雪    币: 141
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
150
此贴太经典了,拜读~~
2010-10-3 01:28
0
游客
登录 | 注册 方可回帖
返回
//