我目前正在通過dll注入來掛鉤ntdll.dll調用。 首先,我通過CreateRemoteThread()
在現有的過程中創建線程,然後我通過LoadLibrary
加載我的dll,最後在PROCESS_ATTACH
上掛斷電話。ntdll.dll調用掛鉤問題
注入工作正常,但後來我想記錄所有註冊表和文件系統查詢。問題是它無法正常工作。
我決定通過PasteBin發佈代碼,因爲piece很大。這裏是鏈接: http://pastebin.com/39r4Me6B
我想掛鉤ZwOpenKey
,然後記錄關鍵內容,然後啓動「真」功能的指針。函數NOpenKey
被執行,但進程停止沒有任何錯誤。
有沒有人看到任何問題?