找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 1390|回复: 10

《WIN64驱动教程》补充[28]:WIN64上枚举关机和蓝屏回调

  [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36129
发表于 2014-12-21 13:19:31 | 显示全部楼层 |阅读模式
作者:Tesla.Angela

关机回调和蓝屏回调就是在关机前和蓝屏前执行的回调,可能被某些病毒木马用于关机前或蓝屏前回写。所以ARK工具也提供枚举和删除这些回调的功能。关机回调只有1种(ShutdownNotification),不过蓝屏回调有2种:BugCheckCallback和BugCheckReasonCallback。这2种(或者说3种)回调有类似的地方:都存在于一个结构体链表里。找到各自的链表头,即可枚举出所有的关机和蓝屏回调。不过关机回调略为奇葩:它的回调地址并非记录在系统的结构体连表里,而是记录在各个驱动的分发例程(IRP_MJ_SHUTDOWN)里。代码跟枚举CreateProcess、CreateThread、LoadImage等回调大同小异。
游客,如果您要查看本帖隐藏内容请回复

0

主题

18

回帖

0

精华

铂金会员

积分
2252
发表于 2014-12-22 13:41:31 | 显示全部楼层
备用,以后用到再来学习下,

0

主题

37

回帖

0

精华

铜牌会员

积分
61
发表于 2024-1-4 14:03:16 | 显示全部楼层
学习了

0

主题

47

回帖

0

精华

贵宾会员

积分
89
发表于 2024-1-27 01:05:28 | 显示全部楼层
2024补充学习

0

主题

39

回帖

0

精华

铜牌会员

积分
49
发表于 2024-2-15 14:30:57 | 显示全部楼层
谢谢分享!

0

主题

29

回帖

0

精华

初来乍到

积分
39
发表于 2024-2-19 17:02:04 | 显示全部楼层
学习一下

0

主题

4

回帖

0

精华

初来乍到

积分
14
发表于 2024-3-1 10:59:56 | 显示全部楼层
谢谢分享,学习一下

0

主题

40

回帖

0

精华

铜牌会员

积分
64
发表于 2024-3-4 16:49:56 | 显示全部楼层
谢谢Tesla 学习下这个.

1

主题

118

回帖

0

精华

金牌会员

积分
856
发表于 2024-3-28 17:02:28 | 显示全部楼层
感谢楼主。          学习一下。

0

主题

45

回帖

0

精华

铜牌会员

积分
53
发表于 2024-4-1 08:56:04 | 显示全部楼层
学习一下

0

主题

92

回帖

0

精华

铜牌会员

积分
111
发表于 2025-1-26 14:15:41 | 显示全部楼层
好好学习
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表