首页
社区
课程
招聘
[求助]老鸟进来帮帮忙呀,关于隐藏进程的!
发表于: 2017-7-24 11:16 3124

[求助]老鸟进来帮帮忙呀,关于隐藏进程的!

2017-7-24 11:16
3124

为啥我删了EPROCESS中的双链和句柄表之后,还是会被KD和XT检测到进程呢?

请问这些工具检测进程是通过啥原理啊?



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 12876
活跃值: (9352)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
_ETHREAD->Cid.UniqueProcess
2017-7-24 11:23
0
雪    币: 181
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hzqst _ETHREAD->Cid.UniqueProcess
你是说通过线程结构吗
2017-7-24 12:08
0
雪    币: 12876
活跃值: (9352)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
这么难注册 你是说通过线程结构吗
还有可能是暴力搜索内存得到的
其实我也不知道pchunter是怎么遍历进程的,以上都是我瞎猜的(逃
2017-7-24 12:21
0
游客
登录 | 注册 方可回帖
返回