[Rootkit] - 修改 EPROCESS 隐藏进程

背景

EPROCESS 中有两个成员

  • UniqueProcessId // 唯一的pid
  • InheritedFromUniqueProcessId // 唯一父进程pid
    在这里插入图片描述

在这里插入图片描述

效果图

在这里插入图片描述


在这里插入图片描述

猜你喜欢

转载自blog.csdn.net/Simon798/article/details/108129202
今日推荐