PE文件隐藏可以通过
•进程伪装: 将进程名替换成其他正常进程的名称(修改PEB路径和命令行信息)•傀儡进程: 通过将主进程挂起,替换内存数据,卸载镜像,修改上下文,并执行真正我们想要执行的进程,这也是一些壳的原理...实现原理
在正向开发中,要想做到进程遍历,往往需要使用EnumProcess或是快照CreateToolhelp32Snapshot这些函数 而这些函数的底层(ring 3),都是调用的ZwQuerySystemInformation...32位下和64位下需要修改的字节数是不同的,使用xdbg断点找到对应的硬编码
32位下: 需要修改5个字节硬编码
0xe9 xx xx xx xx
?
?...\n"; return status; } //调用原来的函数,第二个参数是返回请求的信息 status = ZwQuerySystemInformation(SystemInformationClass...使用全局钩子,这里我认为是两个知识点,就不继续展开说了。
?