恢复Inline Hook结束冰刃进程

在线阅读 下载PDF 导出详情
摘要 关闭冰刃有很多种方法,比如调用内核未导出的PspTerminateProcess函数,或者使用模拟点击。本文将用一种”物归原主”的方法来对付冰刃。冰刃对自身的进程保护方法是InlineHook了NtOpenProcess和NtTerminateProcess这两个函数,修改了这两个函数的前5个字节,jmp到自己定义的处理函数里,所以只要我们将这两个被Hook的函数”物归原主”恢复过来,那么在Ring3下调用OpenProcess获得进程句柄,然后再调用TerminateProcess就能轻松结束冰刃进程。
机构地区 不详
出处 《黑客防线》 2010年6期
出版日期 2010年06月16日(中国期刊网平台首次上网日期,不代表论文的发表时间)
  • 相关文献