找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 86|回复: 1

关于隐藏线程

[复制链接]

1

主题

8

回帖

0

精华

初来乍到

积分
10
发表于 2025-7-23 23:38:47 | 显示全部楼层 |阅读模式
1、在NTOSKRNL的范围内寻找jmp rcx的机器码(ff e1)并记录到变量addr
2、PsCreateSystemThread(p0,p1,p2,p3,p4,addr,你的线程函数指针);
修改起始地址指向正常模块
如何欺骗这个线程的堆栈   好实现吗  还有其他方法防止被找到这个线程吗

858

主题

2638

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36138
发表于 6 天前 | 显示全部楼层
线程的堆栈肯定是不好欺骗的,除非你用虚拟化来处理内存读写。。。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表