180312 逆向-反调试技术(5)NativeAPI

1625-5 王子昂 总结《2018年3月12日》 【连续第527天总结】
A. 反调试技术(5)
B.

NativeAPI

API的调用过程中,User态和Kernel态的通信仅通过ntdll.dll
换句话说,Win32子系统和兼容的Win16、MSDOS、OS/2等子系统都是通过kernel32.dll或直接调用ntdll.dll的
然后ntdll.dll通过int 0x2e系统中断触发Kernel的服务,最后到硬件抽象层hal.dll来实现

在xp系统后,进入内核态的方法由int 2e改为Sysenter调用了,不过int 2e的方法并没有被删除

与Linux的系统中断类似,int 2e时也是通过eax来描述调用函数的
而具体的调用函数表,即系统服务表(SystemServiceTable),保存在服务描述表(ServiceDescriptorTable)中

这些函数就是NativeAPI了,根据SDT可以查到eax的值与函数的对应关系

C. 明日计划
反调试技术(6)

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值