能力值:
( LV2,RANK:10 )
|
-
-
2 楼
运气好 可以再次inline hook 过之
|
能力值:
(RANK:680 )
|
-
-
3 楼
nt! 开头表示的是ntdll导出的函数. 都是写stub函数.
到ntoskrnl中做文章才是王道
|
能力值:
( LV12,RANK:420 )
|
-
-
4 楼
楼上的不知所谓
nt!开头的是ntoskrnl开头的函数,被INLINE HOOK的话直接从MS网站下对应符号,就可以定位地址,恢复HOOK了
|
能力值:
(RANK:680 )
|
-
-
5 楼
感谢MJ纠正我一个认识上的错误.
thank u.
|
能力值:
(RANK:680 )
|
-
-
6 楼
顺便对LZ说声抱歉, 下次我没查清就不乱说话了, 哈哈~~
|
能力值:
( LV9,RANK:610 )
|
-
-
7 楼
自己把内核文件加载一份,做好重定位,对比代码就可以了~
|
能力值:
(RANK:170 )
|
-
-
8 楼
看情况吧,反正总能找到特征的
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
HOOK回来
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
嗯··还是不太明白啊!能不能具体的讲~~~~~~~~~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
希望见到用代码说话的人
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
哈哈
被MJ批评 了,不过你也得说呀,关于内核一说,我这样是错了,但是对R3来说也没错呀.
R3的ntdll里确实导出了部分的Nt开头的函数呀!!哈哈....
|
能力值:
(RANK:680 )
|
-
-
13 楼
错即是错, 无须多言.
|
|
|