- 2
- 0
- 约2.09万字
- 约 18页
- 2026-04-20 发布于北京
- 举报
在笔者前面有一篇文章《驱动开发:断链隐藏驱动程序自身》通过摘除驱动的链表实现了断链隐藏自身的目
的,但此方法恢复时会触发PG会蓝屏,偶然间在网上找到了一个作者介绍的法,觉得有必要详
细分析一下他是如何实现的驱动隐藏的。总体来说,作者的思路是最终寻找到
MiProcessLoaderEntry的地址,该函数的作用是将驱动信息加入链表和移除链表,运用这个函数
即可动态处理驱动的添加和移除问题。
MiProcessLoaderEntry(pDriverObject‑DriverSection,1)添加
MiProcessLoaderEntry(pDriverObject‑DriverSection,0)移除
那么如何找到MiProcessLoaderEntry函数地址就是下一步的目标,寻找可以总结为:
1.寻找MmUnloadSystemImage函数地址,可通过MmGetSystemRoutineAddress函数得到。
2.在MmUnloadSystemImage里面寻找MiUnloadSystemImage函数地址。3.在
MiUnloadSystemImage里面继续寻找MiProcessLoaderEntry即可。
搜
您可能关注的文档
最近下载
- 2025《美的集团多元化战略下的财务风险管理研究》16000字.doc
- 2025年山东医学高等专科学校辅导员招聘考试真题汇编(完整版含答案解析).docx VIP
- 美的集团国际化与外汇风险管理研究_可搜索.pdf VIP
- 汽车起重机伸缩臂系统设计.docx
- Gene 基因有限公司 分光光度计 NanoDrop One 说明书.pdf
- 毕业论文(设计)-《32/5t双梁桥式起重机桥架结构及大车运行机构设计》.doc VIP
- 心血管-肾脏-代谢综合征(CKM)综合管理中国专家共识2025解读PPT课件.pptx VIP
- 学习小组组织与管理学习小组组织与管理的实施计划.docx VIP
- 强迫症治疗丨强迫症的治疗方法.doc VIP
- 桥梁维修加固施工图(比较细致完善).pdf VIP
原创力文档

文档评论(0)