-
-
[原创]一个小想法
-
发表于: 2018-9-27 15:32 3356
-
在pg_entry中,虽然对ExQueueWorkItem等关键有校验,但是却没有对
ExQueueWorkItem 的子函数ExpValidateWorkItem有校验(起码在我机器上没有)
所以你可以这样...

然后配合这个,回溯参数检测下WorkerRoutine

前提是要把可能正在跑的pg workitem干掉。
前提是要把可能正在跑的pg workitem干掉。
前提是要把可能正在跑的pg workitem干掉。
以上纯属个人想法,未经测试,哈哈。
做一个简单的测试:



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2018-9-27 16:38
被xiaofu编辑
,原因: 做测试
赞赏
他的文章
- [原创]EasyAnticheat的内存特征算法 22116
- [原创]X64 Kernel Shellcode获取Ntos Base 12333
- [讨论]Eac对抗HyperVisor的实现 13093
- 新TP的内存保护技术 (仅修改一个字节) 31204
- [原创]be新加的hypervisor检测 12127
赞赏
雪币:
留言: