PsSetCreateThreadNotify回调PsLookupThreadByThreadId失败

本文探讨了在PsSetCreateThreadNotify回调中调用PsLookupThreadByThreadId失败的问题,并提供了一种通过二次hook解决该问题的方法,同时提到了另一种基于特征码的解决方案。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

PsSetCreateThreadNotify设置的回调函数中调用PsLookupThreadByThreadId失败。 原因在此


在这个回调中因微软的疏忽,VISTA之前的系统调用PsLookupThreadByThreadId查找ThreadId对应的ETHREAD一定会失败。
因此应采用二次hook:
1.首先保存此处的三个参数,然后找到调用ThreadNotifyRoutine的函数的返回地址,替换为hook函数的地址
2.在hook函数中进行所需的操作,之后返回原来的返回地址。


目前这只是个思路,还未实现。(参见《 返回地址HOOK》。注:已稳定实现。)




有人提供了另一个解决的方法,感觉涉及到特征码,通用性不够好,但至少解决了问题。
方法在此
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值