首页
社区
课程
招聘
[求助]PsSetLoadImageNotifyRoutine监视阻止驱动加载的问题
发表于: 2008-12-28 22:38 8952

[求助]PsSetLoadImageNotifyRoutine监视阻止驱动加载的问题

2008-12-28 22:38
8952
想通过PsSetLoadImageNotifyRoutine设置NotifyRoutine,监视驱动的加载,发现被监视的驱动后就禁止加载,原来想的是直接结束该驱动的加载进程就行了,但如果是驱动的话,
NotifyRoutine(
   IN PUNICODE_STRING  pFullImageName,
   IN HANDLE  ProcessId,              
	 IN PIMAGE_INFO  pImageInfo)     
{


第二个参数ProcessId就为0了,没法结束驱动对应的进程了,有什么方法禁止驱动加载吗?或者找到加载驱动的进程也行,多谢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 581
活跃值: (149)
能力值: ( LV12,RANK:600 )
在线值:
发帖
回帖
粉丝
2
一般PsSetLoadImageNotifyRoutine....接到通知后写其EPO..就行了
不过你说 有什么方法禁止驱动加载吗
常规的话...可以hook NtLoadDriver...NtCreateSection...或者hook NtCreateKey禁止在service键下创建键
2008-12-28 23:29
0
雪    币: 236
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
sysnap我发的好几个贴都是你回复的,向你表示诚挚的敬意,多谢,多谢

写其EPO意思就是直接修改sys文件吗?然后让驱动执行后自己退出?
2008-12-28 23:51
0
游客
登录 | 注册 方可回帖
返回
//