理论上这玩意没有想象中那么高深莫测 无非就是NtMapViewOfSection的时候,让文件映射的基址发生变化。 对于32位的系统可以直接上驱动级hook去处理。 但是因为最近我不太喜欢使用驱动,所以呢,写个ring3的处理吧(其实老外早做过这事儿了)。 好了不管那些事儿了,直接代码走起。 这里有个事情就是如何实现在Kernel32后快速加载么? 我实现的方法其实就是LPK劫持。这劫持效率你懂得。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课