阅读:1068回复:2
隐藏注册表键遇到的问题
应该是hook ZwEnumerateValue 和 ZwEnumerateKey,但是其中的键的句柄并没有键名的信息,要想匹配隐藏的键如何作,看了一下rk_044的代码,居然还hook了ZwOpenKey,然后把每一个打开的键的句柄和名称都放到一个链表里gTrackHead,然后每次别人使用 ZwEnumerateValue 和 ZwEnumerateKey时就去匹配那个链表,还为此放另外一个.C文件取名(Defense.c)?!,防御乎?!,是不是有更简单方法?由HANDLE得到键名。
[编辑 - 12/8/04 by pwpwpw123] |
|
沙发#
发布于:2004-12-15 08:17
ZwQueryObject
|
|
板凳#
发布于:2004-12-15 19:44
ZwQueryKey
|
|