2012-05-26 116 views
0

我正在做一個實驗來成功掛接全局的API調用,並且我讀了關於SDT(服務描述符表)和內核模式驅動程序的地方。SDT內核模式掛鉤

這種鉤子是否適用於駐留在user32.dll之類的調用?

回答

2

這將掛鉤需要進入內核模式運行的所有內容(I/O,文件系統,進程/線程,內核對象)。

儘管它們非常不穩定,並且不應該使用。您只能在x86系統上執行SDT掛接,因爲在x64上,KeServiceDescriptorTable符號不會被ntoskrnl導出,並且PatchGuard將會以bug檢查BSOD來最終確定您的系統。

繞過KPP的方法很多,但我不建議您繼續操作。