-
-
[求助]判断inlinehook的疑问
-
发表于:
2008-12-10 09:37
5198
-
nt!NtOpenProcess:
808a20da 68c4000000 push 0C4h
808a20df 6848978180 push offset nt!PsGetProcessJob+0x115 (80819748)
808a20e4 e89a9df6ff call nt!CIsqrt+0x2d7 (8080be83)
808a20e9 33f6 xor esi,esi
nt!NtOpenProcess:
805cac46 68c4000000 push 0C4h
805cac4b 6898b44d80 push offset nt!FsRtlLegalAnsiCharacterArray+0x1fe8 (804db498)
805cac50 e81b0ff7ff call nt!wctomb+0x45 (8053bb70)
805cac55 33f6 xor esi,esi
请教一下我电脑上和虚拟机上nt!NtOpenProcess的汇编代码都不一样,怎么才能判断nt!NtOpenProcess是否被inlinehook(不用工具)。用代码怎么实现,请高手点一下思路。
谢谢
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课