原理 这是微软提供的一个 api , KdDisableDebugger 例程禁用内核调试器。 NTSTATUS KdDisableDebugger(); 应用 直接调用这个 api 可以让 windbg 与被调试机器脱离,对抗的方法就是 hook 这个 api ,在开头返回 STATUS_SUCCESS 。 相关文章: 2021-09-10 2022-12-23 2022-01-01 2022-12-23 2021-05-30 2021-11-04 2021-10-17 2021-12-04