|
发表于 2016-5-4 15:47:42
|
显示全部楼层
本帖最后由 tangptr@126.com 于 2016-5-4 15:49 编辑
service.exe内部有一条链表,摘掉它也可以实现隐藏服务,百度一下就有了。另外注册表也有相应的记录,位于HKLM\SYSTEM\CurrentControlSet\Service里,无论Ring3 Hook/SSDT Hook/Object Hook还是过滤驱动都可以隐藏键
此外你自己也可以写代码啊,插APC用KeInsertQueueApc,加载DLL用IoCreateFile+MmCreateSection顺带可以清理一下Hook和回调 |
|