首页
社区
课程
招聘
[讨论]有跟过ShellExecuteHooks加载过程的吗
发表于: 2008-8-18 17:52 8187

[讨论]有跟过ShellExecuteHooks加载过程的吗

2008-8-18 17:52
8187
突然很好奇,就跟了一下,只知道是回来调用的user32.__ClientLoadLibrary,可是进程启动过程中根本没见读ShellExecuteHooks的注册表项呀,怎么回事。。。很郁闷,和Shadow SSDT有关吗?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 471
活跃值: (4013)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
2
Explorer会自动加载
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks {2A321487-4977-D98A-C8D5-6488257545A2}
2008-8-18 20:20
0
雪    币: 191
活跃值: (95)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上,但是我知道Explorer会自动加载,但是我找不到如何加载的代码
2008-8-19 12:49
0
雪    币: 191
活跃值: (95)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
果然是使用GDI函数后,在win32k里干的。。。
2008-8-21 17:09
0
雪    币: 4402
活跃值: (1366)
能力值: ( LV7,RANK:113 )
在线值:
发帖
回帖
粉丝
5
yigeren 谢谢楼上,但是我知道Explorer会自动加载,但是我找不到如何加载的代码
刚好看到这块东西,在Shell32.dll!CSHellExecute::ExecuteNormal -> CShellExecute::_TryHooks->TryShellExecuteHooks里面读取的Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\ShellExecuteHooks
2019-9-29 18:34
0
雪    币: 8427
活跃值: (5021)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
6
Adventure 刚好看到这块东西[em_13],在Shell32.dll!CSHellExecute::ExecuteNormal -> CShellExecute::_TryHooks->TryShel ...
十多年了啊
2019-9-29 20:13
0
游客
登录 | 注册 方可回帖
返回
//