|
Theme: Let the starting address of your kernel thread locate in the NTOSKRNL image space.
Thema: Lass die Startadresse deines Kernel-Threads im Bereich des NTOSKRNL-Images lokalisieren.
隐藏内核线程还不触发PatchGuard是一个硬功夫,这对于那些需要长期驻留内存的后台程序尤其重要。下面介绍一个有点讨巧的办法,让你的内核线程起始地址在NTOSKRNL范围内,使得能够骗过部分对系统不了解,但又会使用ARK的人。想用这个技巧骗过一些知名AV或者AC是不可能。借用电视剧里的一句话:“都是千年的狐狸了,还玩什么聊斋啊”。 |
|