Chào mừng đến với Diễn đàn lập trình - Cộng đồng lập trình.
Kết quả 1 đến 4 của 4
  1. #1
    Ngày tham gia
    Sep 2015
    Bài viết
    0

  2. #2
    Ngày tham gia
    Sep 2015
    Bài viết
    0
    Có một hàm NtCreateProcess/ZwCreateProcess chạy trong kernel mode, tuy nhiên hàm NtCreateProcess này thì nằm trong ntdll tức là vẫn là nằm trong user mode -> cứ hook nó bình thường thôi.

  3. #3
    Ngày tham gia
    Sep 2015
    Bài viết
    0

    Có một hàm NtCreateProcess/ZwCreateProcess chạy trong kernel mode,
    Mình không hiểu rõ câu này cậu nói ý là gì lắm [IMG]images/smilies/biggrin.png[/IMG],có phải ý cậu là 2 hàm NtCreateProcess/ZwCreateProcess đều là hàm native API không,hay là chỉ có hàm ZwCreateProcess là hàm native API thôi


    tuy nhiên hàm NtCreateProcess này thì nằm trong ntdll tức là vẫn là nằm trong user mode -> cứ hook nó bình thường thôi.
    Nếu ta chặn hàm NtCreateProcess có phải là sẽ chặn triệt để được bất kỳ 1 Process nào không,hay đây vẫn không phải là lời gọi cuối cùng trong Kelnel

  4. #4
    Ngày tham gia
    Sep 2015
    Bài viết
    0

    Hàm native API NT CreateProcess

    đây là document của hàm NTcreateProcess http://undocumented.ntinternals.net/...teProcess.html

    mình muốn biết cách sử dụng hàm này như thế nào,mình có nghe các bạn nói rằng cái hàm này ta không thể gọi như 1 hàm API thông thường được mà phải đi qua 1 tầng Kelnel nữa,không rõ có đúng không ???


    NtCreateProcess

    NTSYSAPI
    NTSTATUS
    NTAPI

    NtCreateProcess(

    OUT PHANDLE ProcessHandle, IN ACCESS_MASK DesiredAccess, IN POBJECT_ATTRIBUTES ObjectAttributes OPTIONAL, IN HANDLE ParentProcess, IN BOOLEAN InheritObjectTable, IN HANDLE SectionHandle OPTIONAL, IN HANDLE DebugPort OPTIONAL, IN HANDLE ExceptionPort OPTIONAL );






    Requirements:
    Library: ntdll.lib



    See also:
    PsCreateSystemProcess
    NtTerminateProcess
    NtOpenProcess

 

 

Quyền viết bài

  • Bạn Không thể gửi Chủ đề mới
  • Bạn Không thể Gửi trả lời
  • Bạn Không thể Gửi file đính kèm
  • Bạn Không thể Sửa bài viết của mình
  •