找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
楼主: Tesla.Angela

[半原创]六一儿童节礼物:恢复Kernel Inline Hook(第一季)

 火... [复制链接]

2

主题

17

回帖

0

精华

铜牌会员

积分
35
发表于 2010-9-7 02:21:28 | 显示全部楼层
楼主为啥我下不来啊

90

主题

473

回帖

2

精华

钻石会员

积分
3261
发表于 2010-9-7 07:22:57 | 显示全部楼层
很不错啊

90

主题

473

回帖

2

精华

钻石会员

积分
3261
发表于 2010-11-23 20:41:37 | 显示全部楼层
才注意到这个帖子
差点错过了
我不明白的的是怎么来恢复?
如果我查出NtOpenrocess被inline hook了
我应该怎么恢复?
是不是我查出Openrocess的地址
然后填上,就能计算出左边的那五个字节
然后我应该怎么办?
谢谢

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2010-11-24 09:49:36 | 显示全部楼层
回复 ok100fen 的帖子

内核函数原始数据是通过读取内核文件获得的
内核函数实际数据是通过读取内核内存获得的
若发现两者不同则证明是被HOOK了
恢复钩子就是把内核内存的实际数据改成内核文件的原始数据

90

主题

473

回帖

2

精华

钻石会员

积分
3261
发表于 2010-11-24 18:03:00 | 显示全部楼层
这个得到的是文件的还是内存的? 000.jpg

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2011-2-5 18:44:31 | 显示全部楼层
回复 ok100fen 的帖子

当然是读文件得到的原始数据!!!

0

主题

8

回帖

0

精华

初来乍到

积分
11
发表于 2011-2-10 18:48:25 | 显示全部楼层
膜拜大牛

4

主题

43

回帖

0

精华

铜牌会员

积分
85
发表于 2011-12-6 21:34:41 | 显示全部楼层
恢复不是问题,

4

主题

183

回帖

3

精华

钻石会员

积分
4965
发表于 2011-12-15 10:53:44 | 显示全部楼层
Tesla.Angela习惯VB啊

1

主题

14

回帖

0

精华

铜牌会员

积分
43
发表于 2012-2-19 13:20:20 | 显示全部楼层
好东西啊  但是  我应该看到 有的INLINE  HOOK 在被恢复后 是有检测的 ,而且检测是很苛刻的 ,如果字节头文件和后一字节代码不一样 ,基本就是蓝屏啊!希望老大,能具体解决啊!??!!

1

主题

14

回帖

0

精华

铜牌会员

积分
43
发表于 2012-2-19 13:31:02 | 显示全部楼层
等待 第二季啊

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2012-2-20 16:18:44 | 显示全部楼层
kxgsmk99 发表于 2012-2-19 13:20
好东西啊  但是  我应该看到 有的INLINE  HOOK 在被恢复后 是有检测的 ,而且检测是很苛刻的 ,如果字节头 ...

如果是那种恢复钩子就蓝屏的,只有想办法绕过钩子了。。。

0

主题

13

回帖

0

精华

初来乍到

积分
19
发表于 2012-3-10 18:47:51 | 显示全部楼层
下载学习

0

主题

13

回帖

0

精华

初来乍到

积分
19
发表于 2012-3-10 19:26:52 | 显示全部楼层
{:soso_e116:}{:soso_e113:}

0

主题

11

回帖

0

精华

初来乍到

积分
22
发表于 2012-3-17 21:22:05 | 显示全部楼层
感谢楼主分享啊

0

主题

19

回帖

0

精华

初来乍到

积分
8
发表于 2012-4-19 15:28:48 | 显示全部楼层
abcgoodwei 发表于 2012-3-17 21:22
感谢楼主分享啊

顶起

0

主题

4

回帖

0

精华

初来乍到

积分
12
发表于 2012-4-19 23:01:48 | 显示全部楼层
xt不是有这功能吗

0

主题

23

回帖

0

精华

铜牌会员

积分
82
发表于 2012-5-9 00:55:43 | 显示全部楼层
这代码风格!!!

0

主题

6

回帖

0

精华

初来乍到

积分
7
发表于 2012-5-20 16:29:38 | 显示全部楼层
现在不知道还有用吗

1

主题

49

回帖

1

精华

金牌会员

积分
1225
发表于 2012-6-12 10:32:45 | 显示全部楼层
感谢分享。

2

主题

38

回帖

1

精华

铂金会员

积分
1395
发表于 2012-12-14 11:19:26 | 显示全部楼层
原理介绍下

1

主题

60

回帖

0

精华

铜牌会员

积分
122
发表于 2013-1-11 00:49:21 | 显示全部楼层
厉害啊。

4

主题

58

回帖

0

精华

铜牌会员

积分
248
发表于 2013-2-24 16:31:48 | 显示全部楼层
Tesla.Angela 发表于 2010-11-24 09:49
回复 ok100fen 的帖子

内核函数原始数据是通过读取内核文件获得的

原来系统默认的代码是读文件获得的。..  终于知道一些工具他们都能得到没被Hook前代码了。

0

主题

26

回帖

0

精华

铜牌会员

积分
129
发表于 2015-6-14 15:09:05 | 显示全部楼层
这根本不是源码啊  吐血了

30

主题

693

回帖

0

精华

钻石会员

积分
2815
发表于 2015-6-14 21:54:32 | 显示全部楼层
帖子一久远不知还能用吗
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表