脚本开发,脚本学习,辅助软件,各种工具软件

访问密码统一为:3158

查看: 873|回复: 0

支持x64,反一切R3下的常规Hook,完全基于Baby大佬的KiFastSystem...

[复制链接]

76

主题

76

帖子

408

积分

龆年(髫年)

Rank: 3Rank: 3

积分
408
发表于 2020-5-13 09:39:29 | 显示全部楼层 |阅读模式
前言
  • 本程序完全基于Baby大佬的Kernel,保留Baby大佬的一切权限!
原理部分介绍:
  • 以“OpenProcess”这个大家熟悉的API为例子:
  • [size=1pc]程序若其中任意一步被Hook,则相当于“OpenProcess”被Hook了

    [size=1pc]但是,这也启发了我们一些东西,假如我们去直接用SSDT编号调用Api的话,是不是相当于接近了内核,那么直接Hook“OpenProcess”或者“ZwOpenProcess”是也无效了?(理论上,这个方法可以绕过R3下一切的常规Hook,我们根本没有调用“ZwOpenProcess”,IAT,EAT钩子理论上全部失效!)


    程序例子:
    • 首先先编写好代码:
    • 没有Hook下直接调用ZwSuspendProcess:
      • 有Hook的情况下:
      • 这时调用KiSuspendProcess:
      • 你会发现,Hook根本对它没有效果,程序任然按照计划执行的

      最后声明





上一篇:百度API实现 录音与语音识别 功能
下一篇:无聊时写的UI (只有界面没有功能)
3Q4T网,编程学习交流基地。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表