首页
社区
课程
招聘
[求助]请教大佬关于监视系统执行的小白问题
发表于: 2017-9-27 20:32 3299

[求助]请教大佬关于监视系统执行的小白问题

2017-9-27 20:32
3299
反正看雪技术大佬众多,我就直接说吧。
比如说我知道NtOpenProcess的地址,而在不下int3断点和不Hook的情况下怎样才能知道这个函数正在被调用呢?
因为Hook的话会被检测到。
而windbg也被检测用不了。


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 12876
活跃值: (9342)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
291K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6Z5P5Y4q4K6N6q4)9J5c8W2y4&6M7$3y4S2L8r3I4Q4x3X3c8y4L8$3&6A6N6r3!0J5
本质上还是hook,只不过比较难anti。

不过NtOpenProcess的下层是有ObCallback回调的,可以不需要hook,这是特例。
2017-9-28 00:08
0
雪    币: 216
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
看了  软件调试  一书中提到CPU分支记录,能实现在多核CPU上吗
2017-9-28 10:57
0
雪    币: 477
活跃值: (1412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst f44K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6Z5P5Y4q4K6N6q4)9J5c8W2y4&6M7$3y4S2L8r3I4Q4x3X3c8y4L8$3&6A6N6r3!0J5 本质上还是hook,只不过比较难anti。 不过NtOpenProcess的下层是有ObCallback回调的 ...
大黄狗大佬,有什么办法可以对procmon隐藏自身事件么
2020-12-31 21:51
0
游客
登录 | 注册 方可回帖
返回