2012-05-26 5 views
0

API 호출을 성공적으로 연결하기위한 실험을하고 있으며 SDT (Service Descriptor Table) 및 커널 모드 드라이버에 대한 정보를 읽었습니다.SDT 커널 모드 후킹

user32.dll 등의 호출에 대해 이러한 종류의 후크가 작동합니까?

답변

2

커널 모드 (I/O, FileSystem, Process/Thread, Kernel Objects)를 실행하는 데 필요한 모든 것을 연결합니다.

매우 불안정하지만 이 아니어야합니다. x64에서 SDT 후킹을 수행 할 수있는 유일한 방법은 xt32krnl이 KeServiceDescriptorTable 심볼을 내 보내지 않고 PatchGuard이 버그 점검 BSOD에서 시스템을 마무리하는 것입니다.

KPP를 우회하는 방법은 여러 가지가 있지만 계속 진행하는 것은 좋지 않습니다.