簡體   English   中英

Windows:從內核終止進程的不同方法

[英]Windows: Different ways to terminate a process from kernel

有一個特定的進程我無法直接使用ZwTerminateProcess終止,因為它的驅動程序為所述函數注冊了一個回調來保護自己。

其他方法:

  • 注入DLL並調用ExitProcess
  • 使用KeAttachProcess附加到其地址空間,然后調用ZwTerminateProcess(導致BSOD IRQL_NOT_LESS_OR_EQUAL)
  • MmUnmapViewOfSection(因為程序試圖寫入不可讀的內存而導致BSOD)

進程黑客如何做到這一點?

由於ExpandEnvironmentSettings位於kernel32.dll ,您應該可以使用未記錄的內核例程KeUserModeCallback來調用它,如https://thisissecurity.net/2014/04/08/how-to-run-userland-code-from中所述-the-kernel-on-windows /

暫無
暫無

聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.

 
粵ICP備18138465號  © 2020-2024 STACKOOM.COM