阅读:1994回复:7
检测隐藏进程的疑问
我看过 klister 0.4版本,但是只有2000平台的
基本思想是通过遍历3条线程调度链来获取进程信息. 我想做一个类似的不过在XP下实现 我用的两个调度链KiWaitListHead和KiDispatcherReadyListHead和2000不同 但是我得出的结果比真实的要少,而且每次可能不一样 请问是为什么呢? 会不会XP还存在其他的调度链? |
|
沙发#
发布于:2007-03-31 11:28
windbg里看看就知道有多少可以找的链了~
|
|
|
板凳#
发布于:2007-04-02 08:56
XP下那么做没意义,详细参考老V狂发的帖子.
|
|
|
地板#
发布于:2007-04-02 09:31
以前看过一个例子是hook swapcontext()函数,但是此方法检测隐藏进程耗时、耗力。
|
|
地下室#
发布于:2007-04-02 09:33
引用第2楼wowocock于2007-04-02 08:56发表的“”: 老V狂发的帖子没搜到啊,能否提供一个连接 |
|
5楼#
发布于:2007-04-02 10:09
hook swapcontext 很好
处理得当就可 |
|
|
6楼#
发布于:2007-04-02 11:33
KiReadyThread上挂钩
|
|
|
7楼#
发布于:2007-04-02 12:52
swapcontext ,KiReadyThread HOOK感觉不好的,容易发现的,希望有可能实现不用HOOK的
|
|