找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 7226|回复: 2

Win10 下 hook Shadow SSDT 是否已经没有可能了?

[复制链接]

2

主题

4

回帖

0

精华

铜牌会员

积分
78
发表于 2017-3-10 22:49:17 | 显示全部楼层 |阅读模式
最近关注了一下Win10 下 关于 hook 的介绍,基本没有关于 Shadow SSDT的,个别的也大多在NTDLL这一层,而没有在内核层。直接在WinDbg 下Dump所有Shadow SSDT服务地址,注意到Win10下(包括32位系统)所有Shadow SSDT服务win32k!Ntxxx调用都通过FF 25 xx xx xx xx JMP 直接跳转到相应的win32k!_jmp__Ntxxx。这是否意味着Win10加强了对hook的防护,hook Shadow SSDT 已经没有可能了?

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2017-3-11 10:04:55 | 显示全部楼层
除了PG干扰,肯定是可以HOOK的。
[原创科普]WIN10系统WIN32K系列驱动的一些变化

2

主题

4

回帖

0

精华

铜牌会员

积分
78
 楼主| 发表于 2017-3-13 09:16:21 | 显示全部楼层
不过从商业软件的角度来说, 除去PG干扰,近乎于废止WIN10对用户的一些保护,用户很难接受这样的解决方案。如果能有一个折中的办法就好了。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表