【发布时间】:2013-06-04 01:19:09
【问题描述】:
有没有办法将OpenProcess() 或ReadProcessMemory() 函数调用挂接到我自己的自定义函数?
没有:
- Zw/NtOpenProcess 上的内核驱动程序,需要 rootkit 漏洞利用或 用于部署的驱动程序签名
- 在每个进程中注入 .dll,垃圾邮件浪费资源和 提醒许多防病毒软件
我试图阻止其他进程获取HANDLE 或读取 PID 向量的内存。
【问题讨论】:
有没有办法将OpenProcess() 或ReadProcessMemory() 函数调用挂接到我自己的自定义函数?
没有:
我试图阻止其他进程获取HANDLE 或读取 PID 向量的内存。
【问题讨论】:
如果您不在内核模式上全局挂钩调用,则必须进入每个目标进程。一个 dll 是最简单的解决方案,但你可以做更多 hacky 和乏味的事情。
使用 OpenProcess 和 ReadProcessMemory(多么巧合!)和 WriteProcessMemory 来修改每个目标进程。使用过滤器函数挂钩所需的功能并修补所需的功能。
请注意,如果有人知道您在做什么并想阻止它,您将无能为力。他可以重新修补您的代码或使用一些直接的 asm 调用来调用 API (SYSCALL)。
【讨论】: