首页 > TAG信息列表 > PEPROCESS

驱动开发:摘链DKOM进程隐藏

DKOM 即直接内核对象操作,我们所有的操作都会被系统记录在内存中,而驱动进程隐藏就是操作进程的EPROCESS结构与线程的ETHREAD结构、链表,要实现进程的隐藏我们只需要将某个进程中的信息,在系统EPROCESS链表中摘除即可实现进程隐藏。 结构体中包含了系统中的所有进程相关信息,通过WinDB