ownerscu
驱动牛犊
驱动牛犊
  • 注册日期2007-09-03
  • 最后登录2015-08-13
  • 粉丝1
  • 关注0
  • 积分4分
  • 威望27点
  • 贡献值0点
  • 好评度13点
  • 原创分0分
  • 专家分0分
20楼#
发布于:2008-08-01 17:24
应该是HOOK了NTxxxxx函数,怎么是hook 了ZWXXX
lewislau
驱动牛犊
驱动牛犊
  • 注册日期2006-05-12
  • 最后登录2011-04-18
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望28点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分0分
21楼#
发布于:2008-07-30 21:36
学习

不过好像可以注册一个进程创建的回调  解决监视进程创建
关于占领SYS高地  呵呵  不如挂钩注册表
因为你挂文件好像也不一定能“守住ring0高地”吧

呵呵  
sding
驱动牛犊
驱动牛犊
  • 注册日期2007-12-31
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分11分
  • 威望20点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
22楼#
发布于:2008-07-01 19:31
不错,正好学习一下
biout
驱动牛犊
驱动牛犊
  • 注册日期2005-11-16
  • 最后登录2008-08-07
  • 粉丝0
  • 关注0
  • 积分-5分
  • 威望14点
  • 贡献值0点
  • 好评度8点
  • 原创分0分
  • 专家分0分
23楼#
发布于:2008-05-10 08:02
值得尊敬!!!
eleqi
驱动小牛
驱动小牛
  • 注册日期2005-12-20
  • 最后登录2014-01-03
  • 粉丝4
  • 关注2
  • 积分172分
  • 威望1475点
  • 贡献值0点
  • 好评度115点
  • 原创分0分
  • 专家分0分
24楼#
发布于:2008-05-01 21:19
学习,谢谢!
qq562113
驱动牛犊
驱动牛犊
  • 注册日期2008-02-28
  • 最后登录2008-08-05
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望4点
  • 贡献值0点
  • 好评度1点
  • 原创分0分
  • 专家分0分
25楼#
发布于:2008-04-29 23:51
下来学学
achillis
驱动牛犊
驱动牛犊
  • 注册日期2008-04-14
  • 最后登录2009-01-29
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望17点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
26楼#
发布于:2008-04-14 20:08
向楼主学习
lovehhy
驱动小牛
驱动小牛
  • 注册日期2007-09-17
  • 最后登录2010-09-17
  • 粉丝0
  • 关注0
  • 积分1028分
  • 威望244点
  • 贡献值0点
  • 好评度146点
  • 原创分0分
  • 专家分0分
27楼#
发布于:2008-04-04 10:24
Vista SP1不支持哦
xiangfly
驱动牛犊
驱动牛犊
  • 注册日期2008-03-26
  • 最后登录2010-12-05
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望10点
  • 贡献值0点
  • 好评度9点
  • 原创分0分
  • 专家分0分
28楼#
发布于:2008-04-01 10:49
abcd0106
驱动牛犊
驱动牛犊
  • 注册日期2007-02-21
  • 最后登录2009-01-05
  • 粉丝0
  • 关注0
  • 积分211分
  • 威望32点
  • 贡献值0点
  • 好评度21点
  • 原创分0分
  • 专家分0分
29楼#
发布于:2008-02-24 12:14
正在学习,谢了
taxueliuyun
驱动牛犊
驱动牛犊
  • 注册日期2008-01-05
  • 最后登录2011-05-27
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望14点
  • 贡献值0点
  • 好评度13点
  • 原创分0分
  • 专家分0分
30楼#
发布于:2008-01-16 15:17
学习了,非常感谢!!!
ENJOYKAKA
驱动牛犊
驱动牛犊
  • 注册日期2006-10-30
  • 最后登录2008-06-25
  • 粉丝0
  • 关注0
  • 积分140分
  • 威望16点
  • 贡献值0点
  • 好评度15点
  • 原创分0分
  • 专家分0分
31楼#
发布于:2008-01-08 16:45
和大家一样,顶你一下
驱网无线,快乐无限
cuizhany
驱动牛犊
驱动牛犊
  • 注册日期2007-12-19
  • 最后登录2007-12-27
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望2点
  • 贡献值0点
  • 好评度1点
  • 原创分0分
  • 专家分0分
32楼#
发布于:2007-12-19 21:21
下来看看学习一下。谢谢
haoran007
驱动牛犊
驱动牛犊
  • 注册日期2007-08-06
  • 最后登录2009-03-02
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望7点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
33楼#
发布于:2007-12-11 18:36
共同学习
一起进步
sislcb
驱动牛犊
驱动牛犊
  • 注册日期2006-07-09
  • 最后登录2008-09-19
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望24点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
34楼#
发布于:2007-11-29 08:47
在禁止了进程运行后,会弹出“不是有效句柄”的错误?请问怎么把这个消息屏蔽掉?
zjg1979
驱动牛犊
驱动牛犊
  • 注册日期2006-09-21
  • 最后登录2012-05-18
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望100点
  • 贡献值0点
  • 好评度49点
  • 原创分2分
  • 专家分0分
35楼#
发布于:2007-11-28 11:43
很棒,学习了
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
36楼#
发布于:2007-11-27 15:31
//小弟不才,是为了给驱动传送CreateProcess的地址?

DWORD * addr=(DWORD *)(1+(DWORD)GetProcAddress(GetModuleHandle("ntdll.dll"),"NtCreateProcess"));

//这个是清零
    ZeroMemory(outputbuff,256);

//??小弟不才,没看懂这句的意思?是为了给驱动传送CreateProcess的地址?
//看驱动中是得到了CreateProcessEx的地址,这个是不是没用的语句?

    controlbuff[0]=addr[0];

//下面这句是从4字节后设置成共享内存并发给驱动

           controlbuff[1]=xxxx;
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
37楼#
发布于:2007-11-27 14:44
不顶没良心.
carlkwan
驱动牛犊
驱动牛犊
  • 注册日期2007-07-29
  • 最后登录2010-01-11
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望36点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
38楼#
发布于:2007-11-26 10:50
支持,不知道vista64下,好用不,
等晚上回家测试一下.
yueguo
驱动牛犊
驱动牛犊
  • 注册日期2007-11-23
  • 最后登录2010-08-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望3点
  • 贡献值0点
  • 好评度2点
  • 原创分0分
  • 专家分0分
39楼#
发布于:2007-11-23 20:16
学习 谢谢
游客

返回顶部