阅读:2408回复:4
如何 HOOK NTResumeThread??
我写了个 ring3 HOOK 采用 CreateRemoteThread 注入(因为要涉及到控制台),到所有的进程!
因为 涉及到新进程的产生注入问题,所以 采用 HOOK NTResumeThread来检测新的进程,然后注入! 原来采用 PsSetCreateProcessNotifyRoutine 来获取新的进程,但是如果是控制台 不能够 阻塞进程然后注入!因为控制台 执行太快。 请问 如何HOOK NTResumeThread 怎么注入 ring3 hook 谢谢!! |
|
沙发#
发布于:2007-03-25 18:31
挂钩在SSDT里NtResumeThread
inline挂钩nt!NtResumeThread |
|
|
板凳#
发布于:2007-03-25 19:28
版主,能不能说的详细一点
驱动 我没有做过 能不能给点例子 说明下! 感谢 |
|
地板#
发布于:2007-03-26 11:00
可以通过替换系统调用中的NtResumeThread
|
|
|
驱动小牛
|
地下室#
发布于:2007-03-26 14:23
没有作过驱动就慢慢学,慢慢看,这里大牛都太忙,指出作的方向就不错了.
|