阅读:2193回复:4
进程隐藏
大家好,最近在做一个进程隐藏的功能,看到一个代码,前面都是很正常的步骤,先找到要隐藏的进程的EPROCESS结构,然后更改与该结构相临的EPROCESS结构的FLINK和BLINK指针使得当前进程的EPROCESS结构脱离进程链表,然后把当前进程的EPROCESS的FLINK和BLINK都指向自己(以上都能理解),最后代码好像是要从CSRSS中去掉什么东西(不明白),做过隐藏的朋友,在隐藏进程时,除了把当前进程从进程链表中剔除,还有其它要做的工作吗?
|
|
沙发#
发布于:2008-07-30 17:25
csrss中滴句柄
|
|
板凳#
发布于:2008-07-30 20:07
什么意思?楼上的好心人!是每个进程在csrss中都有句柄吗?
|
|
地板#
发布于:2008-07-31 14:25
引用第2楼gaojian于2008-07-30 20:07发表的 : 每个Win32子系统的进程都在csrss中有句柄 |
|
地下室#
发布于:2008-07-31 18:21
进程隐藏思路就是有问题,hoho主要是检测工具比较彪悍,一般很难隐藏的,只能欺负下进程管理器
|
|