-
-
[旧帖]
[求助]游戏驱动保护NtOpenProcess
0.00雪花
-
发表于:
2009-3-22 19:13
6021
-
[旧帖] [求助]游戏驱动保护NtOpenProcess
0.00雪花
TX的游戏驱动保护。做为rootkit 研究。然后在阻剑看到NtOpenProcess+0x224
这个地址原本是CALL Nt!ObOpenObjectByPointer 的腾迅改成CALL他自己的函数。
我想问下。这个要怎么过。很明显直接还原是不行的。。。
我不是要做挂。所以什么结束检验线程的。破坏校验代码的不考虑
怎么样绕过去?我看到说inline hook ObOpenObjectByPointer 重写跳转。这个要怎么做?
能否给个比较完整的例子。。
研究了好几天。可是完全没成绩!哎。。。。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)