直接卸载要杀进程的ntdll.dll就可以直接杀死该进程
卸载可以用sdt表中的那个NtUnLoadMap**函数,或者可以使用
MmUnmapViewOfSection(未导出,自己搜索到)来结束
绿色无污染撒,用
MmUnmapViewOfSection这个比较好,除非被inline hook了,不然都有效(前提是获取EPROCESS,相信这个很简单吧)
本文介绍了一种通过卸载ntdll.dll来结束进程的方法,提供了两种实现途径:使用sdt表中的NtUnLoadMap函数或MmUnmapViewOfSection函数,并强调了后者的优势。
直接卸载要杀进程的ntdll.dll就可以直接杀死该进程
卸载可以用sdt表中的那个NtUnLoadMap**函数,或者可以使用
MmUnmapViewOfSection(未导出,自己搜索到)来结束
绿色无污染撒,用
MmUnmapViewOfSection这个比较好,除非被inline hook了,不然都有效(前提是获取EPROCESS,相信这个很简单吧)

被折叠的 条评论
为什么被折叠?
