利用 栈回溯 技术,定位 KiFastCallEntry API 地址空间,搜索特征码后进行inline hook,KiFastCallEntry 是大多数 ring3 到 ring0 API调用必经 之路, 所以 hook之后可以 监视很多 程序行为. 基于一个前提: KiFastCallEntry 函数 作用是:初始化 kernel stack , 根据 ring3 下 API外壳传来的 系统功能号, 然后转入 执行. 程序流程: HOOK SSDT中一个较常用 函数调用, 在接管函数中……

Continue reading