首页
社区
课程
招聘
[原创]分析PsSetLoadImageNotifyRoutine
发表于: 2021-10-5 14:46 11379

[原创]分析PsSetLoadImageNotifyRoutine

2021-10-5 14:46
11379

PsSetLoadImageNotifyRoutine



先看看ExAllocateCallBack 做了什么


申请一个0x18字节的内存 3个8字节

第一个8字节=0

第二个8字节=回调地址

第三个8字节=0



接下来看ExCompareExchangeCallBack 做了什么


这里简单表诉ExAcquireRundownProtectionEx 干了什么


*(a2*)=0x10*2;


到ExCompareExchangeCallBack了。先理理思维


a1=&PspLoadImageNotifyRoutine

a2=一个18字节大小的指针 //里面第二个8字节 就是回调地址 就是PsSetLoadImageNotifyRoutine的参数1


开始分析emmm不知道咋开口 讲的跟看的是一个意思=。=



来看看数组 深刻理解一下吧


发现了有什么一样的地方吗



[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 1
支持
分享
最新回复 (2)
雪    币: 6129
活跃值: (4971)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
2
借你个回调用用不过分吧
2021-10-8 07:26
2
雪    币: 1556
活跃值: (2332)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
黑洛 借你个回调用用不过分吧
这就是vt上一大堆随机名杀软监控驱动的原因吗?爱了爱了
2021-10-9 11:58
1
游客
登录 | 注册 方可回帖
返回