首页
社区
课程
招聘
[求助]关于对抗SSDT HOOK的办法~~
发表于: 2008-12-2 20:25 5782

[求助]关于对抗SSDT HOOK的办法~~

2008-12-2 20:25
5782
一个驱动把SSDT表几个函数被HOOK了。。 (无非就是常用得NTOpenProcess之类得)
,而且会不停得检测SSDT是不是被恢复了,如果修改他驱动得代码。。也会被检测到。。我新开一个块内存。然后重构一个SSDT表。。还是一样会被检测到。。。
自己HOOK了MmGetSystemRoutineAddress还是不行。。。。
请教大侠还有什么其他得办法么~~~。。。。
在线求~~~~~~~

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 50
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
谢谢帮偶把帖子移到这里来。。。。。再次361度回旋裸体叩谢~~~~
2008-12-2 20:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hook MmGetSystemRoutineAddress还不够```输入表```
2008-12-2 21:28
0
雪    币: 7309
活跃值: (3778)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
4
检查到能怎么样?蓝屏吗?蓝屏就发dump文件给写驱动的公司
2008-12-2 21:58
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
5
楼主说的莫不是NP吧?

论坛上搜索下看看。
2008-12-2 23:48
0
雪    币: 437
活跃值: (273)
能力值: ( LV12,RANK:240 )
在线值:
发帖
回帖
粉丝
6
HOOK KiFastCallEntry 转到自己的函数上 自己的函数实现被某驱动破坏的指令 然后再跳回去
不是SSDT的函数 查找所有调用这里的函数,CALL到自己的函数, 也就一二小时工作量~
2008-12-3 00:43
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
7
严重同意楼上
2008-12-3 08:01
0
雪    币: 7309
活跃值: (3778)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
8
不支持2000
2008-12-3 09:34
0
雪    币: 287
活跃值: (102)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
9
NP啊?
有个地方没保护好啊
2008-12-3 11:41
0
雪    币: 50
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
关于 KiFastCallEntry  这个函数。。能说明下么。。网上找不到相关资料~~  再次感谢你得回答!!
2008-12-3 21:24
0
雪    币: 50
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
请教大家。。关于用WINDBG调试虚拟机得时候。。怎么才能断到IDT表得3号向量里面得函数。。。。 我用BP XXXX(3号地址)。。。虚拟机就重启了。。。这里应该怎么才能断下来~~~
2008-12-4 12:42
0
雪    币: 105
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
你是怎么在虚拟机里调试的游戏?我这里虚拟机不支持D3D加速
2008-12-4 15:58
0
雪    币: 50
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
网上找吧。。虚拟机支持3D得
2008-12-5 01:31
0
游客
登录 | 注册 方可回帖
返回
//