|
1.纯粹RING3 API INLINE HOOK方式:Create Process Notify + DLL注入 + 各种比较变态的反RELOAD AND CALL的措施
2.内核回调 + RING3 API INLINE HOOK方式:进线程句柄操作(ObRegisterCallbacks)、注册表操作(CmRegisterCallbackEx)、文件系统访问(文件过滤驱动)、加载驱动(PsSetLoadImageNotifyRoutine)、进程创建(PsSetCreateProcessNotifyRoutine)、远程线程(PsSetCreateThreadNotifyRoutine)均在驱动里处理,其它监控用RING3 API INLINE HOOK
大家想想还有别的思路吗? |
|