瑞星卡卡安全论坛

首页 » 个人产品讨论区 » 瑞星杀毒软件 » 瑞星全功能安全软件 » 60安全卫士hookport.sys简单逆向——KiFastCallEntry挂钩
shulun743 - 2011-1-13 10:46:00
360安全卫士并没有使用通常的方式——直接修改SSDTSSDTShadow进行挂钩。由于两个表中的函数最终是由系统未导出的函数KiFastCallEntry调用的,所以360在适当的位置挂载了KiFastCallEntry函数,达到了过滤的目的。大多数ARK软件只检测了两个表是否被更改,所以不能检测360HOOK
        上面介绍的MyHookMgr结构之所以占据近6K的连续内存空间,是因为KiFastCallEntry是一个频繁被系统调用的函数,所以钩子的效率十分重要,使用连续的空间可以节省出大量寻址时间,是一种空间换时间的做法。


http://apps.hi.baidu.com/share/detail/24689569



建议改进


用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/533.9 (KHTML, like Gecko) Maxthon/3.0 Safari/533.9
万事达 - 2011-1-13 10:56:00
您的建议已收集,感谢您的支持。
shulun743 - 2011-1-13 11:24:00
相关资料:::

http://hi.baidu.com/webxeyes/blog/item/a367c5116605dc1ab8127b3a.html

http://www.98exe.net/Article/c/2011-01-07/2494.html

http://www.aomsk.cn/remenguanzhu/2010/0604/3760.html

http://bbs.myhack58.com/simple/index.php?t242323.html

http://blog.csdn.net/hanshuo2010/archive/2010/09/19/5894673.aspx
万事达 - 2011-1-13 15:41:00
资料已收集,感谢您的支持。
1
查看完整版本: 60安全卫士hookport.sys简单逆向——KiFastCallEntry挂钩