|
发表于 2016-6-22 22:57:57
|
显示全部楼层
本帖最后由 284406022 于 2016-6-22 23:00 编辑
我也是很讨厌ssdt-hook 或者inline-hook的,我找了一个思路:就是把进程的线程提示为系统进程,不过这个要对Eprocess->EThread操作,,这两个结构体又是经常变来变去的,还是比较麻烦的,vista之前的系统也分x86和x64的,像你说的inline-hook,总感觉不够稳定(特别是x64的inline-hook,不知道用管理员教程里的inline-hook稳不稳定?) |
|