killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
20楼#
发布于:2007-04-30 10:22
对于IS或者DS::
inline hook ObOpenObjectByName
禁止打开ntos*.exe文件
和已经加载的FSD系统和Tcpip.sys.
另外为了防止ObCreateObject大法式打开文件在IRP_MJ_CREATE中也做处理~

对于那个RKU那个玩意,直接Zero掉DriverObject和DeviceObject,并断开那些链表。
最后就是KMSE,用ShadowWalker过滤个读比较简单~
没有战争就没有进步 X3工作组 为您提供最好的军火
上一页 下一页
游客

返回顶部