第一次发帖。。。话说怎么插入图片?
问题产生的前提/环境(XP/32BIT):我重载了ntoskrnl.sys和win32k.sys,并inline hook了pspcreatethread,成功将_KTHREAD::ServiceTable调整为新加载的内核的服务表。
问题情况1: 以OllyIce为例,该程序在未加载驱动时,将产生两个线程,如: TID .... Start Address 608 OllyIce.exe+0x1000 1040 LoadDll.dll +0x108d
在加载该驱动后,OllyIce只能产生一个线程,如: TID .... Start Address 608 OllyIce.exe+0x1000
不过OllyIce在加载驱动后可以正常启动。
问题情况2:procexp.exe,界面显示,但是极短时间将以某处内存不可写的错误崩溃。 调试发现该进程的_EPROCESS::ActiveThread为8。。。
请教张老师,能否根据您的经验对这两种情况出现的原因做一下判断
|