首页
社区
课程
招聘
[求助]一个关于HOOK ZwCreateSection的问题
发表于: 2009-9-30 19:02 5550

[求助]一个关于HOOK ZwCreateSection的问题

2009-9-30 19:02
5550
我HOOK了ZwCreateSection,并判断FileHandle 是否是需要禁止运行的程序的文件名,如果是,就把FileHandle的值设为-1,可是这样,系统会弹出一个提示框,说什么不是有效的PE文件

请问大家有没有什么办法,不让系统弹出提示框呢?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
2
老问题啊,返回码改为0x80070000就可以了~
2009-9-30 19:51
0
雪    币: 412
活跃值: (30)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
MJ说的:
如果是NtCreateSection时拦截,返回STATUS_SUCCESS
如果是NtCreateProcess时拦截 ,返回0x80070000

或者设置当前进程的HardErrorControl/ExceptionPort(不推荐)
2009-9-30 20:27
0
游客
登录 | 注册 方可回帖
返回
//