认识一人,写了款软件,能让你选择某程序,打个钩,然后就打不开这个程序了,他没透露机制,就说是内核里做的,有人聊聊不

解决方案 »

  1.   

    去 看雪 学习一下就会了解
    什么Hook NtCreateProcess
    Rootkit,ssdt
      

  2.   

    帮他宣传一下http://blog.sina.com.cn/s/blog_6225b7050100epc2.html
      

  3.   

    这玩意,驱动下做,简单的一塌糊涂在某个地方放个文件,拦截一些IRP,不让你看到这个文件。在这个文件里面写记录,运行的程序然后在过滤层,发现有程序要运行,就去看下在不在这个记录文件中,在的话,就直接取消IO请求,文件自然打不开了
      

  4.   

    就是SSDT HOOK,或者文件系统驱动