原理

这是微软提供的一个 api , KdDisableDebugger 例程禁用内核调试器。

NTSTATUS KdDisableDebugger();

应用

直接调用这个 api 可以让 windbg 与被调试机器脱离,对抗的方法就是 hook 这个 api ,在开头返回 STATUS_SUCCESS 。

相关文章:

  • 2021-09-10
  • 2022-12-23
  • 2022-01-01
  • 2022-12-23
  • 2021-05-30
  • 2021-11-04
  • 2021-10-17
  • 2021-12-04
猜你喜欢
  • 2022-01-07
  • 2021-10-01
  • 2022-12-23
  • 2022-12-23
  • 2021-07-22
  • 2021-08-22
  • 2022-12-23
相关资源
相似解决方案