摘要:
解析ObpKernelHandleTable内核句柄表 1. 分析过程 ObpKernelHandleTable里面记录的是所有驱动打开或者创建的对象信息。 研究ObpReferenceObjectByHandleWithTag函数时,发现了ObpKernelHandleTable这张表, 谷歌搜索 阅读全文
posted @ 2026-09-03 19:09
旅行者-林小小
阅读(11)
评论(0)
推荐(0)
摘要:
Cow 注入 1. 原理 Cow注入其实就是Hook Ntdll、User32.dll等被写保护(写拷贝)的DLL函数, 从而达到监控的目的。 那么何为写拷贝, 在物理页中是没有写拷贝一说,但是为了方便线性地址的管理,所以有了 VAD 二叉树管理 在每个进程中都有一个 EPROCESS 结构体, 在 阅读全文
posted @ 2026-09-03 17:46
旅行者-林小小
阅读(6)
评论(0)
推荐(0)
摘要:
InstrumentationCallback 注入 1. 原理 在KPROCESS结构体中,包含一个名为InstrumentationCallback的域(在Windbg调试器中利用相应的命令能够看到该域,具体如下所示): nt!_KPROCESS +0x000 Header : _DISPATC 阅读全文
posted @ 2026-09-03 17:46
旅行者-林小小
阅读(20)
评论(0)
推荐(0)
摘要:
NtSuspendProcess 1. 分析 不多说开始逆向分析: NTSTATUS NTAPI NtSuspendProcess( HANDLE ProcessHandle ) { NTSTATUS NtStatus = STATUS_SUCCESS; PEPROCESS Process = 0; 阅读全文
posted @ 2026-09-03 17:46
旅行者-林小小
阅读(23)
评论(0)
推荐(0)

浙公网安备 33010602011771号