阅读:2099回复:10
有谁能hook zwcreatethread?
在undocument nt 提供的undocnt.h中有zwcreatethread服务的定义,
在2000下,我发现ntoskrnl没有export该函数,不知道谁有办法hook住. |
|
最新喜欢:![]() |
沙发#
发布于:2007-08-22 11:05
解决了,谢谢各位!
|
|
板凳#
发布于:2007-08-21 16:34
动态获取
|
|
|
地板#
发布于:2007-08-21 15:23
http://www.retcvc.com/cgi-bin/printpage.cgi?forum=17&topic=86
用这个方法可以把ID取出来。 可是取出来怎么用? 另外在不同的系统中ID相同吗?是不是总是需要动态获取? 谢谢! |
|
地下室#
发布于:2007-08-21 08:44
从NTDLL中取ID,从NTOS中取地址。
|
|
|
5楼#
发布于:2007-08-20 17:01
还是有问题啊,
RtlInitUnicodeString( &UniCodeFunctionName, L"NtCreateThread"); (DWORD)MmGetSystemRoutineAddress( &UniCodeFunctionName ); 取出来为空,ZwCreateThread取出来也为空,ZwCreateFile可以。 如何解决?谢谢! 另外,用TARGETLIBS = D:\WINDDK\3790.1830\lib\wxp\i386\ntdll.lib加到Source里,可编译,但不能运行。 |
|
6楼#
发布于:2007-08-16 15:15
MmGetSystemRoutineAddress
|
|
|
7楼#
发布于:2007-08-16 14:54
楼主是如何做的啊?
我在编译时出现 : error LNK2019: unresolved external symbol __imp__ZwCreateThre ad@32 referenced in function _HookProcess@0 是没有导出啊。 |
|
8楼#
发布于:2003-05-13 17:00
NTOSKRNL.EXE中的ZwCreateThread不是个EXPORTED的函数. 你要HOOK, 也可. 自己把特征码取出就是了. 既然已经搞定, 怎么又来发帖?
|
|
|
9楼#
发布于:2003-05-12 20:40
可以,我已自己搞定
|
|
10楼#
发布于:2003-05-12 17:38
不是所有的NTDLL的EXPORT都有对应的NTOSKRNL的EXPORT的.
|
|
|