个人认为比较可能的64位HIPS思路(不破解PATCHGUARD)
1.纯粹RING3 API INLINE HOOK方式:Create Process Notify + DLL注入 + 各种比较变态的反RELOAD AND CALL的措施2.内核回调 + RING3 API INLINE HOOK方式:进线程句柄操作(ObRegisterCallbacks)、注册表操作(CmRegisterCallbackEx)、文件系统访问(文件过滤驱动)、加载驱动(PsSetLoadImageNotifyRoutine)、进程创建(PsSetCreateProcessNotifyRoutine)、远程线程(PsSetCreateThreadNotifyRoutine)均在驱动里处理,其它监控用RING3 API INLINE HOOK
大家想想还有别的思路吗? 只能围观了,底层HOOK 太难 不错。 围观 弄了win32就转去win64了啊。。。我倒是想转到*nix下去。。 還沒很搞懂PATCHGUARD, 但不是沒管SHADOWSSDT嗎
页:
[1]