win764位ssdthook

鼹鼠的土豆 65 0 ZIP 2019-05-13 18:05:44

通过hook内核中ssdt表中的ntopenprocess函数,标号为35,可通过遍历ssdt表查找得知,可实现进程保护。适用系统:win764,需关闭驱动签名保护编程工具:vs2012+wdk8.0

用户评论
请输入评论内容
评分:
Generic placeholder image 卡了网匿名网友 2019-05-13 18:05:44

64位下测试不通过

Generic placeholder image 卡了网匿名网友 2019-05-13 18:05:44

win7 x64 下会蓝屏,大约是没有过 patch Guard 的原因吧?

Generic placeholder image 卡了网匿名网友 2019-05-13 18:05:44

很好用哈哈哈