找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 10274|回复: 4

[原创总结]WIN64平台上的无HOOK过滤技术

[复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2013-10-18 11:03:32 | 显示全部楼层 |阅读模式
转贴请注明出处:http://www.m5home.com/bbs/thread-7832-1-1.html
原作者:Tesla.Angela


最近越来越多人讨论WIN64了,但在我的群里,总有些人抱怨WIN64不能HOOK,让人如何如何不爽。
因此,我决定发帖说明一下WIN64上的过滤技术,让更多的人了解如何在WIN64上实现进程行为的监控和拦截

1.进程创建/退出:PsSetCreateProcessNotifyRoutine(Ex)
2.线程创建/退出:PsSetCreateThreadNotifyRoutine
3.驱动/动态库加载:PsSetLoadImageNotifyRoutine
4.打开进程/线程:ObRegisterCallbacks
5.读写注册表:CmRegisterCallback
6.读写文件:MiniFilter
7.访问网络:WFP / NDIS FILTER
8.修改系统时间:ExRegisterCallback(只能监视不能控制)
9.关机:IoRegisterShutdownNotification / IoRegisterLastChanceShutdownNotification(貌似只能监视不能控制)
10.蓝屏:KeRegisterBugCheckCallback(貌似只能监视不能控制)

评分

参与人数 1水晶币 +10 收起 理由
andylau004 + 10 神马都是浮云

查看全部评分

1

主题

77

回帖

0

精华

金牌会员

积分
1137
发表于 2013-11-28 17:12:18 | 显示全部楼层
不 错 ,不 错

1

主题

15

回帖

0

精华

初来乍到

积分
7
发表于 2013-12-11 03:03:33 | 显示全部楼层
这东西好  正需要~~~~~

1

主题

72

回帖

0

精华

铜牌会员

积分
260
发表于 2015-3-17 11:03:44 | 显示全部楼层
比较全面了,ta写的东西都很实用

0

主题

117

回帖

0

精华

银牌会员

积分
595
发表于 2015-3-25 14:40:33 | 显示全部楼层
都是干货。


{:soso_e179:}
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表