|
发表于 2011-8-17 03:52:24
|
显示全部楼层
Xor 发表于 2011-8-16 18:51 
是http://vbasm.com/thread-4257-1-1.html么?不是kiiinserqueueapc吗
首先, 如果一定要搞 Ob 系的函数, 那三个函数只是在 Xp 上有很大的作用, 在 NT6 的系统上作用就不是太明显了.
其次, 我也好久都没搞内核了...... ProcessGuard 所有版本和以前的一些废品一起删掉了......
如果要做产品级的, 还是遵循 TA 的吧, Hook KiFastCallEntry, 这算是在 User-Mode 最保险的手段了.
我做做的话, 就 Hook 你说过的那个 KiDe****Apc 就行了, 如果是自己程序的线程, 就在调用 Apc 之前把 Apc 的 Dispatch Function 全部换成预先准备好的空函数...... 这样效果挺好, 再加上轮询 Hook = = |
|