您的当前位置:首页>关注 > 正文

【进程隐藏之内核】EPROCESSSS结构体

来源:CSDN 时间:2023-02-03 09:15:49


(资料图片)

进程隐藏之内核实现

1、在内核模式下,系统为每个进程维护了一个EPROCESS结构体,系统所有的进程是通过EPROCESS结构体中的一个ActiveProcessLinks指向的双端链表连接起来的,通过winDBG内核调试工具就可以发现并获取其相对于EPROCESS结构体的地址(0x88),这样我们可以通过遍历该循环链表找到我们的目的进程将其链表的节点删除即可隐藏该进程。(EPROCESS中进程PID相对地址为ox84,进程名字相对地址为0x174)。

标签:

最新新闻:

新闻放送
Top