吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 348|回复: 2
收起左侧

[求助] 监控某“恶意进程”的创建

[复制链接]
青梅绿茶 发表于 2024-10-16 16:22
现有一进程A要创建进程B
进程A很狡猾没有走CreateProcess常规的函数,也没有mapfile 等操作,
而是通过一个Service   image.png

这种交互式服务  创建进程B

我想在ring0捕捉执行细节   进程A到底是如何创建的B
问题如下,我断在了NtCreateUserProcess
image.png
但ring3代码没有符号不知道是哪个进程的
查看参数字符串没有找到,imagepath 填的null,无语.........

image.png

搜了半天没有解决,
写了个驱动 监控进程创建回调,可以打印出来,但是我想看它的执行细节

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

wyp123 发表于 2024-10-16 17:41
syscall后就进到0环了,要想看,得从0环的NtCreateUserProcess ssdt对应的函数下断点看
 楼主| 青梅绿茶 发表于 2024-10-16 20:18
wyp123 发表于 2024-10-16 17:41
syscall后就进到0环了,要想看,得从0环的NtCreateUserProcess ssdt对应的函数下断点看

注意审题,我就是断到0环的 NtCreateUserProcess
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 05:52

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表