-
-
[推荐]SPI能拦截完成端口的封包吗?能拦截重叠套接字的封包吗?
-
发表于:
2008-10-19 13:34
8155
-
[推荐]SPI能拦截完成端口的封包吗?能拦截重叠套接字的封包吗?
我想做一个封包拦截工具,做一个优于WPE的拦截工具,
WPE有明显的弱点,如果进程在驱动中hook了NtOpenProcess,那么,在WPE中就看不见进程,
对WPE的研究表明,WPE是进程注入型,他得先OpenProcess得到句柄,然后注入DLL,HOOK相关函数,进行拦截,这种方法有弱点,如有TS保护的进程,它就拦截不了
没有采用注入进程进行hook的方法,那样的方法总会有一些限制,于是我就想出了用spi来做,
不知道SPI能不能拦截WSASend,WSARecv这样的函数的数据包,
如果这些函数使用了完成端口或事件,那么,还能拦截吗?
我可不想在驱动上做文章,所以才选择spi,请大家指教一下
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课