能力值:
( LV4,RANK:50 )
|
-
-
2 楼
自己顶一下!
|
能力值:
( LV5,RANK:60 )
|
-
-
3 楼
晕,一上来就碰到如此好贴,赞个先。受教了。
|
能力值:
( LV4,RANK:50 )
|
-
-
4 楼
欢迎对程序提出意见, 多多交流!
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
[QUOTE=;]...[/QUOTE]
又见RootKit,危险
|
能力值:
( LV4,RANK:50 )
|
-
-
6 楼
ROOTKIT主要看是用在哪些地方啊!有时也是很多帮助的!这里只是为了学习WINDOWS底层HOOK编程!
|
能力值:
( LV8,RANK:130 )
|
-
-
7 楼
学习
LZ代码写得很好
|
能力值:
( LV12,RANK:1010 )
|
-
-
8 楼
谢谢分享。
学习~
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
可以做个OD插件。
|
能力值:
( LV8,RANK:130 )
|
-
-
10 楼
其实那个宏可以简化一点的。
虽然那样写看着方便但是没必要。
///////
写得不错额~
不过感觉那个HookOfZwOpenProcess这样写不通用。
push 0C4h //push 0C4h 68c4000000 用WinDbg查看
push 804daa90h //push 804daa90 6890aa4d80
jmp [JmpNtOpenProcessAddr]
|
能力值:
( LV4,RANK:50 )
|
-
-
11 楼
HookOfZwOpenProcess这样写主要为了对付inline hook!
|
能力值:
( LV12,RANK:760 )
|
-
-
12 楼
还算不错,综合里几年来的开源工程,大家应该谢谢楼主的分享。
在pediy混的写木马哥们赶紧膜拜楼主吧~~
|
能力值:
( LV9,RANK:380 )
|
-
-
13 楼
我第一个膜拜1下
|
能力值:
( LV8,RANK:130 )
|
-
-
14 楼
u一下:
lkd> u NtOpenProcess
nt!NtOpenProcess:
80573d06 68c4000000 push 0C4h
80573d0b 6810b44e80 push offset nt!ObWatchHandles+0x25c (804eb410)
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
学习一下
|
能力值:
( LV9,RANK:170 )
|
-
-
16 楼
谢谢楼主的分享.
|
能力值:
( LV9,RANK:610 )
|
-
-
17 楼
楼主的代码不错,学习~
|
能力值:
( LV9,RANK:380 )
|
-
-
18 楼
XP SP3下驱动测试蓝了。
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
只在XPSP2下测试过,用IDA反汇编一下user32.dll、gdi32.dll, 看看shadow Hook的函数索引号是否和XPSP2下的相同?
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
XP SP2 干净系统情况下,直接用KmdManager.exe加载蓝屏,LZ源程序改一下才能加载成功,因为系统在D盘。LZ驱动稳定性有待解决。有一个区别是本人的系统是美化版系统。
|
能力值:
( LV12,RANK:750 )
|
-
-
21 楼
呵呵 不错!省得有些小东西还到处找
|
能力值:
( LV5,RANK:60 )
|
-
-
22 楼
非常谢LZ,顶
|
能力值:
( LV8,RANK:130 )
|
-
-
23 楼
你看那个NtOpenProcess的Hook就可以看出点问题了。
|
能力值:
( LV9,RANK:610 )
|
-
-
24 楼
楼主说了是Demo啊,又不是成品,学习为主~
|
能力值:
( LV4,RANK:50 )
|
-
-
25 楼
热烈欢迎自己修改程序,加强稳定性和增加功能! 修改后也不要忘了分享一下哦!
|
|
|