- 帖子
- 16
- 积分
- 24
- 威望
- 32
- 金钱
- 31
- 在线时间
- 0 小时
|
2楼
发表于 2008-7-23 08:27
| 只看该作者
在你成功hook了NtCreateFile之后,你再随便写个程序调用CreateFile API,就会跳转到HookNtCreateFile()例程中,这时就能看到DbgView的输出了。
查看是否hook成功可以使用冰刃,gmer ,Rootkit Unhooker,Syscheck, WsSyscheck,超级巡警等可以看SSDT表的工具。如果成功的话,可以显示出来新的NtCreateFile()地址和所在模块,也就是你的驱动了。学习中.......
帖子54 精华0 积分194 阅读权限40 性别男 在线时间12 小时 注册时间2006-9-10 最后登录2008-7-18 查看详细资料TOP 少女暴富的隐秘(图)
better0332
晶莹剔透§烈日灼然 |
|