首页
社区
课程
招聘
在inline hook的HookProc里面面调用IoGetCurrentProcess
发表于: 2011-12-21 20:44 5699

在inline hook的HookProc里面面调用IoGetCurrentProcess

2011-12-21 20:44
5699
比如说 我inline hook 了ZwQuerySystemInformation

__declspec (naked)void My_QuerySystemInfoHookProc()
{
        uProcessEPROCESS =(ULONG) IoGetCurrentProcess();

        DbgPrint("[My_QuerySystemInfoHookProc] Name:%s\n",(PUCHAR)(uProcessEPROCESS+0x174));
}

驱动程序调用了ZwQuerySystemInformation
打印出的是System进程?
不是加载驱动的应用程序进程吗

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 1040
活跃值: (1663)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
除非应用程序是自己调用的ZwLoadDriver加载的驱动……
2011-12-21 20:59
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
TO 天涯一鸿
是用DriverMonitor加载的
2011-12-21 21:36
0
雪    币: 217
活跃值: (68)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
4
驱动程序调用了ZwQuerySystemInformation
打印出的是System进程?
驱动里面调用ZwQuerySystemInformation 本质上就是system进程中的一个线程在调用它,和应用层有什么关系 应用层作用之不过是加载卸载驱动 或者和驱动交互下 发指令啊 得到信息什么的等等
2011-12-21 21:47
0
游客
登录 | 注册 方可回帖
返回