首页
社区
课程
招聘
[求助]请大家帮忙看一下这个小工具是通过什么函数杀挂钩OPENPROCESS的进程的?
发表于: 2008-11-12 17:50 9252

[求助]请大家帮忙看一下这个小工具是通过什么函数杀挂钩OPENPROCESS的进程的?

2008-11-12 17:50
9252
收藏
免费 0
支持
分享
最新回复 (32)
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
杀一个OPENPROCESS的进程有没有必要RING0?不用这么复杂吧,难道3下就没法杀掉挂钩OPENPROCESS的进程吗?
2008-11-14 16:28
0
雪    币: 225
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
27
也可以Pvase
还可以
                        KeStackAttachProcess((PRKPROCESS)eprocess,&apcstate);
                        status = ZwTerminateProcess(0,0);
                        if (NT_SUCCESS(status))
                        KeUnstackDetachProcess(&apcstate);
                        }

ring0太多了
ring3 job吧
目前挺火的
2008-11-14 17:18
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
是的,C/S架构的程序,如果客户端用驱动那就麻烦大了,因为很多机器上装了防护软件,加载驱动会有提示,如果员工按个不允许加载,就没办法了。200多台机器不可能每台都去弄一下的。

  谢谢楼上的兄弟,我马上就去试试。感谢所有帮助我的兄弟,这次任务多亏大家的帮忙,但愿今天就能搞定。
2008-11-14 17:26
0
雪    币: 8833
活跃值: (2419)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
29
从csrss里dumphandle,然后结束所有的线程~
2008-11-14 21:32
0
雪    币: 0
活跃值: (984)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
30
开SE特权,也能A到hook OpenProcess强!
2008-11-15 06:05
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
[QUOTE=;]...[/QUOTE]
原来RING 3 下还有这么多方法,受教了。现在基本上已经搞定任务了,这次任务让我受益匪浅,感谢各位!

从csrss里dumphandle不知道是否有实做参考一下呢?不知道如何下手。
2008-11-15 09:46
0
雪    币: 225
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
32
CsrWalker也能获取进程
2008-11-15 10:56
0
雪    币: 225
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
33
线程注入~~~
2008-11-15 10:57
0
游客
登录 | 注册 方可回帖
返回