Re[6]: Вызов функции, перехваченной на уровне SDT
От: d_olex http://esagelab.ru
Дата: 29.03.11 01:59
Оценка:
P>Если только восстанавливать SDT через непосредственную работу с \device\physicalmemory.

Секция \Device\PhysicalMemory недоступна для user mode кода уже очень давно (кажется, начиная с Windows XP SP3 и Server 2003 SP1).
Так что, остаётся только драйвер.

Вообще, восстановление адресов в nt!KiServiceTable() не самый лучший вариант, т.к. некоторый софт (NOD32, например) проверяет в цикле целостность своих перехватов.
http://d-olex.blogspot.com/
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.