为啥我删了EPROCESS中的双链和句柄表之后,还是会被KD和XT检测到进程呢?
请问这些工具检测进程是通过啥原理啊?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
hzqst _ETHREAD->Cid.UniqueProcess
这么难注册 你是说通过线程结构吗