参考资料:
1、清空全局变量PspNotifyEnableMask
PsSetCreateThreadNotifyRoutine、PsSetCreateProcessNotifyRoutine、PsSetLoadImageNotifyRoutine

2、注册无用回调函数占坑,因为注册回调有最大限制
例如PsSetLoadImageNotifyRoutine最大拥有8个回调

这篇博客探讨了逆向工程中如何清除全局变量PspNotifyEnableMask,并通过注册无用回调函数来规避系统限制,如PsSetCreateThreadNotifyRoutine和PsSetLoadImageNotifyRoutine。博主介绍了如何利用这种方法来应对系统回调的最大数量限制。
PsSetCreateThreadNotifyRoutine、PsSetCreateProcessNotifyRoutine、PsSetLoadImageNotifyRoutine

例如PsSetLoadImageNotifyRoutine最大拥有8个回调

513

被折叠的 条评论
为什么被折叠?