-
-
[求助]目标程序SSDT HOOK了,ntopenprocess,并且有一线程检测,请教恢复思路!
-
发表于:
2009-12-21 07:21
7788
-
[求助]目标程序SSDT HOOK了,ntopenprocess,并且有一线程检测,请教恢复思路!
这几天碰到了一个程序,他启动后就SSDT HOOK了,ntOpenProcess.
并且有一线程一直检测,ntOpenProcess是否被恢复?
如果恢复了,那就再次HOOK.
单纯的恢复SSDT HOOK 我会.
可是多了一个线程的检测,我就不会了.
当然我也知道,停止线程.
可是,在那么多的线程用,如果确实是哪个线程呢?
还有,我不想用inline hook!!!
请朋友们指教下,在不使用inline hook 的情况下,如果恢复它的HOOK呢?
如果要暂停它的线程,有什么办法能确定,是哪一个线程呢?
(以上所说,都是用要用代码去自己实现, 并不是用工具恢复)
[培训]科锐逆向工程师培训第53期2025年7月8日开班!