NetRoc's Blog

N-Tech

 

HideKd v1.0

cc682/NetRoc

http://netroc682.spaces.live.com/

 

写了个隐藏内核调试器的小驱动,可以跳过一些软件对WinDbg、KD这样的内核调试器的检查。

  • 跳过驱动中对KdDebuggerEnabled、KdEnteredDebugger的检查。
  • 跳过对SharedUserData->KdDebuggerEnabled的检查。
  • 跳过NtQuerySystemInformation对SystemKernelDebuggerInformation的检查。
  • 跳过KdDisableDebugger的调用。

使用时要先用工具加载HideKd.sys,就可以针对之后加载的驱动或用户模式程序隐藏内核调试器了。这个驱动加载之后只有重起才能卸载,所以要注意不能安装成引导时启动,仅在Windows XP SP2英文版中测试通过。
下载:HideKd

posted on 2008-06-17 10:54 NetRoc 阅读(1787) 评论(0)  编辑 收藏 引用

只有注册用户登录后才能发表评论。

导航

统计

常用链接

留言簿(7)

随笔档案(99)

文章分类(35)

文章档案(32)

Friends

Mirror

搜索

最新评论

阅读排行榜

评论排行榜