脚本开发,脚本学习,辅助软件
【腾讯云】新用户专属大礼包低至1折【阿里云】云产品通用代金券2000元【阿里云】云小站优惠返现【阿里云】企业级1折特惠【阿里云】3年低至3折
查看: 7|回复: 0

支持x64,反一切R3下的常规Hook,完全基于Baby大佬的KiFastSystem...

[复制链接]

19

主题

19

帖子

119

积分

襁褓

Rank: 1

积分
119
发表于 2020-5-13 09:39:29 | 显示全部楼层 |阅读模式
前言
  • 本程序完全基于Baby大佬的Kernel,保留Baby大佬的一切权限!
原理部分介绍:
  • 以“OpenProcess”这个大家熟悉的API为例子:
  • [size=1pc]程序若其中任意一步被Hook,则相当于“OpenProcess”被Hook了

    [size=1pc]但是,这也启发了我们一些东西,假如我们去直接用SSDT编号调用Api的话,是不是相当于接近了内核,那么直接Hook“OpenProcess”或者“ZwOpenProcess”是也无效了?(理论上,这个方法可以绕过R3下一切的常规Hook,我们根本没有调用“ZwOpenProcess”,IAT,EAT钩子理论上全部失效!)


    程序例子:
    • 首先先编写好代码:
    • 没有Hook下直接调用ZwSuspendProcess:
      • 有Hook的情况下:
      • 这时调用KiSuspendProcess:
      • 你会发现,Hook根本对它没有效果,程序任然按照计划执行的

      最后声明





上一篇:百度API实现 录音与语音识别 功能
下一篇:无聊时写的UI (只有界面没有功能)
3Q4T网,编程学习交流基地。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表