破解NP的建議

hljhrbsjf發表於2007-02-12
首先,載入一個你自己寫的驅動.然後在驅動中檢查SSDT,如果發現有哪些服務函式入口被修改,並且函式入口被替換為NP的驅動模組中的地址,那就證明該API被NP所HOOK(ring0 hook),這個時候你需要做的就是找出原始的服務函式入口地址,並在hook函式入口處直接跳轉到該入口地址就行了.引數都不用考慮,因為系統進入服務時引數完全是一致並且有效的.[@more@]

來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/631872/viewspace-899300/,如需轉載,請註明出處,否則將追究法律責任。

相關文章