
内核
文章平均质量分 79
曾是土木人
这个作者很懒,什么都没留下…
展开
-
Ring3转入Ring0跟踪
通过反汇编跟踪一个API函数从Ring3层到Ring0层的具体执行过程,有助于我们加深对相关内核Hook技术的理解。我们可以使用OD打开notepad.exe程序,对CreateFileW下断后,可以发现,有这样一行代码:CALL DWORD PTR DS:[>; ntdll.ZwCreateFile也就是说,CreateFileW(Win32API)实际上是调用了ntdll中的NtC原创 2013-06-26 16:50:52 · 3123 阅读 · 0 评论 -
SSDT Hook实现内核级的进程保护
SSDT Hook效果图加载驱动并成功Hook NtTerminateProcess函数:当对 指定的进程进行保护后,尝试使用“任务管理器”结束进程的时候,会弹出“拒绝访问”的窗口,说明,我们的目的已经达到:SSDT简介SSDT 的全称是 System Services Descriptor Table,系统服务描述符表。这个表原创 2013-06-29 17:02:28 · 8466 阅读 · 4 评论