如题
回复(5) 2007-01-15 15:58 来自版块 - 反流氓、反木马和rootkit
表情
qq_10652对付应用程序,当然应用级先起作用了,程序就不让它跑起来,再强也白给。(2007-09-17 01:10)
learnabcd引用第2楼xyzreg于2007-01-15 18:36发表的 : 举个例子,CreateFile流程是这样: CreateFile->Zw/NtCreateFile(Ring3 ntdll.dll)---(int 2e/sysenter)-->NtCreateFi...(2007-09-15 00:28)
ks12345 good(2007-01-26 15:28)
xyzreg举个例子,CreateFile流程是这样: CreateFile->Zw/NtCreateFile(Ring3 ntdll.dll)---(int 2e/sysenter)-->NtCreateFile(Ring 0)--(I/O管理器,IRP)-->文件系统驱...(2007-01-15 18:36)
123456789012都会起作用。驱动Hook是全局的,应用Hook是局部的。 (2007-01-15 18:34)

返回顶部