一:修改system32 "ntoskrnl.exe"
1,SeValidateImageData: 修改此函数第二个跳转处代码.
修改前:
PAGE:00000001403A4A58 mov eax, 0C0000428h
PAGE:00000001403A4A5D jmp loc_140306C71
修改后:
PAGE:00000001403A4A58 mov eax, 0 ; 永乐汉化提示:您修改过这里:
PAGE:00000001403A4A58 ; mov eax, 0C0000428h
PAGE:00000001403A4A5D jmp loc_140306C71
2,KiFilterFiberContext,修改函数开头返回1
修改前:
INIT:0000000140573084 mov [rsp+arg_0], rbx
INIT:0000000140573089 mov [rsp+arg_8], rbp
修改后:
INIT:0000000140573084 mov al, 1 ; 永乐汉化提示:您修改过这里:
INIT:0000000140573084 &