首页
社区
课程
招聘
[求助]关于win7 64位驱动Hook的PatchGuard
发表于: 2013-6-18 16:57 14178

[求助]关于win7 64位驱动Hook的PatchGuard

2013-6-18 16:57
14178
写的一个hook 内核的nt!NtOpenProcess驱动,在虚拟机下运行正常,在真实机上测试,发现没过多久蓝屏,用windbg查看dump文件,显示出我hook它的地址,然后查资料db5K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6K6i4K6u0W2L8i4y4V1L8W2)9J5k6h3y4G2L8g2)9J5c8X3u0Q4x3V1k6F1N6r3c8W2j5Y4g2Y4k6$3W2F1k6#2)9J5c8X3q4J5j5$3S2A6N6X3g2Q4x3V1j5J5x3o6p5H3i4K6u0r3x3o6S2Q4x3V1j5I4x3q4)9J5c8X3c8W2j5Y4g2Y4k6$3W2F1k6#2)9J5k6r3q4Q4x3X3c8T1N6h3N6U0K9r3g2U0K9#2)9J5k6o6m8^5x3e0l9&6i4K6u0W2j5i4y4H3P5l9`.`.
感觉是微软的PatchGuard做的保护。
那那些64位的r0层的hook是怎么做的?!不科学吧竟然有这东西保护,那64位个杀软又是怎么Hook啊!?

有这个东西都不让人hook拉

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
2
64位基本没有inline hook。大部分是微软的标准接口。其他驱动的话,iat hook也不错。
2013-6-18 17:15
0
雪    币: 281
活跃值: (262)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
那请问我想hook nt!NtOpenprocess,根据进程名称来判断是否合法保护进程不被打开,64位下没有办法吗?!
我想做这功能要用微软的什么接口?
2013-6-18 17:21
0
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
64位的PatchGuard最好不要搞,微软会让你吐血的
2013-6-18 17:25
0
雪    币: 281
活跃值: (262)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
091K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3#2U0j5h3k6W2k6g2)9J5k6h3y4G2L8g2)9J5c8X3y4F1i4K6u0r3M7X3g2K6L8%4g2J5j5$3g2K6i4K6u0r3M7X3g2H3L8%4u0@1M7#2)9J5c8Y4u0H3i4K6u0V1k6r3g2X3k6h3q4@1K9h3&6Y4i4K6u0V1M7r3q4@1j5$3S2Y4N6h3q4J5k6q4)9J5k6i4m8V1k6R3`.`.
看了这文章,我这种菜鸟肯定不可能搞它的 了
2013-6-18 17:29
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
其实pg还是有简单方法可以搞的
2013-6-18 17:31
0
雪    币: 194
活跃值: (331)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
令人蛋疼的64位。。
2013-6-18 17:42
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
在Vista SP1與2008 SP1以後,
除了檔案還是走原本的mini-filter外,
你可以用Object manager的filtering API來處理大部分kernel object的權限問題,
基本上在x64上,殺軟都走這條路

ps. sp1以前這個功能有缺陷
2013-7-26 03:25
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
有资料么?看看~~~
2014-4-22 12:36
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
其实bin早有了……不过你还是Too simple了
2014-4-22 18:23
0
游客
登录 | 注册 方可回帖
返回