Project

[행위기반탐지] kernel에서 프로세스 핸들로 PID구하기[ 삽질 1-2 완료 ]

KuroNeko_ 2017. 2. 2. 21:21
반응형

드디어 기본적인 틀은 다짰다.


이걸 어떻게 x64로 적용할지가 문제긴 한데 일단 x86을 먼저 시도해놨으니까 괜찮지 않을까 싶다.


ZwCreateThreadEx함수에서 ProcessHandle이 -1 이거나 커널영역의 핸들일 경우는 그냥 보내주고


아닐 때만 판별해낸다.


아래는 결과적으로 만든 드라이버 소스다.