tkyouyou
驱动牛犊
驱动牛犊
  • 注册日期2010-03-25
  • 最后登录2010-04-02
  • 粉丝0
  • 关注0
  • 积分4分
  • 威望21点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:2470回复:0

变态的ntfs.sys 中的IRP_MJ_CREATE

楼主#
更多 发布于:2010-03-25 17:32
ntfs.sys 中的IRP_MJ_CREATE被hook了,比较变态:
1. 用Gmer扫描能看到ntfs.sys的IRP_MJ_CREATE被hook了,为什么直接在windbg中或者用XueTr.exe中就看不到?

2. 直接在windbg中去掉这个hook也不能起效?

3变态的ntfs.sys 中的IRP_MJ_CREATE . 如何去除这个钩子?

哪位大牛,帮忙解释一下。

或者有哪些类似Gmer 或者 Malwarebytes Anti-Malware的工具能直接remove 这个变态的hook?


游客

返回顶部