Re[5]: Вызов функции, перехваченной на уровне SDT
От: -prus-  
Дата: 23.12.10 14:09
Оценка:
Здравствуйте, idiMAN, Вы писали:

MAN>Извиняюсь, что сразу не написал, но вообще то хотелось вызвать вместо перехваченного NtCreateThread оригинальный из UserMode. Такое возможно без написания драйвера?


Если только восстанавливать SDT через непосредственную работу с \device\physicalmemory.
Посмотрите Win2K/XP SDT Restore 0.2 (Proof-Of-Concept),
а также документик Defeating Native API Hookers.
С уважением,
Евгений
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.