周未闲下来写了个小东西,很久前应该就有暴力搜索EPROCESS查找隐藏进程了,我的跟那个思路差不多,只是先找线程再找进程。
这样一来效果肯定会比那个好,但效率也下来了。
程序中也附带了另外两种简单的枚举进程的方法。
个人感觉其实现在用隐藏进程技术的已经不多了,如果发现隐藏进程可以直接干掉。
还是查找隐藏驱动比较实用,等下个周未如果有时间再写个查找隐藏驱动的,包括POOL ROOTKIT。
#include "ntddk.h"