1. Rpc
NtConnectPort PortName: "\\Rpc Control\\DNSResolver"
NtConnectPort PortName: "\\Rpc Control\\DNSResolver"
NtRequestWaitReplyPort 获得DNS解析的内容。
2.监控注册表操作
NtCreateKey
NtEnumrateKey
NtSetValueKey
3.监控文件操作
NtCreateFile
NtQueryDirectoryFile
4.监控驱动加载等
NtDeviceIoControlFile
NtTerminateProcess
5.监控远线程注入:
http://bbs.pediy.com/showthread.php?t=63228
在NtCreateProcess之流函数创建进程后,排除第一个LZ说的情况后,NtCreateThread的ProcessHandle句柄表示的pid & 0xfffffffc不等于PsGetCurrentProcessId() & 0xfffffffc都是远线程
在NtCreateProcess之流函数创建进程后,排除第一个LZ说的情况后,NtCreateThread的ProcessHandle句柄表示的pid & 0xfffffffc不等于PsGetCurrentProcessId() & 0xfffffffc都是远线程
本文探讨了在系统服务调度表(SSDT)中两个重要的函数——NtQuerySystemInformation和NtCreateThread。NtQuerySystemInformation用于获取系统信息,涉及SYSTEM_INFORMATION_CLASS枚举类型,而NtCreateThread则涉及线程创建的过程,对于理解操作系统内核行为至关重要。
2898

被折叠的 条评论
为什么被折叠?



