斷鏈隱藏進程及恢復(附代碼)

首先,我們知道,進程體EPROCESS是被系統維護在一個雙向鏈表LIST_ENTRY中的,那麼,我們只要把進程的EPROCESS從這個鏈表中摘除,就可以實現進程隱藏了,當然,這隻能瞞過進程管理器和zwQuerySystemInformation,暴力枚舉依舊可以發現斷鏈隱藏的進程,因爲進程體還在內存中,這個以後再說。   要隱藏我們指定的某個進程,我們肯定需要遍歷整個EPROCESS鏈表, 當EP
相關文章
相關標籤/搜索