在x64系统中SSDT挂钩的替代scheme

我读了一点,我发现在Windows 7 x64系统中使用驱动程序的SSDT挂钩是很困难的,因为在x32系统中没有发生的Patch Guard / Driver Signing。

那么,对于x64系统还有其他的select吗? 我的意思是,还有什么其他办法可以达到同样的效果吗? (全局钩子一个ntdll api)

在x64中不允许SSDT。 文件系统或微型过滤器驱动程序是一种方法来改变任何默认的系统行为。 你想达到什么目的?

您可以使用DLL注入方法实现用户模式钩子,因为这可以在x86和x64上使用。 如果你想使钩子全局,你需要将DLL注入每个进程,包括新创建的进程。