启动驱动,逐个虚拟化cpu,
hook Ntopenprocess函数做进程保护
hook成功
当调试器附加时,进程句柄不再打开
同时ARK工具下无法观测,实现无痕hook,原因是ARK所读的嵌套页表(NPT)是原始无改的,但在权限上被设为不可执行,所执行的页表含上述hook代码,权限为可执行不可读写,原理与vt hook相同,差异主要存在于对页表的检索。
代码连接https://huanfuhezi.lanzouq.com/b276yhg
11-24
1万+
08-11
06-02
“相关推荐”对你有帮助么?
-
非常没帮助
-
没帮助
-
一般
-
有帮助
-
非常有帮助
提交