摘要: 对传统SSDT钩挂(SSDT_Hook)及其检测方法进行了分析,同时分析了一种经过了二次跳转的SSDT钩挂方法。该方法使用了MOV指令跳转到可信任地址空间,再二次跳转到恶意代码中,突破了传统主动防御系统的JMP指令检测法和指令跳转分析法。最后,给出了一种针对该SSDT_Hook的检测方法,重点对传统检测方法中的SSDT寻址方法进行了改进,取得了较好的效果。
何耀彬,李祥和,韩 卓. 二次跳转的SSDT钩挂及其检测方法研究[J]. 计算机工程与应用, 2012, 48(6): 102-105.
HE Yaobin, LI Xianghe, HAN Zhuo. Research on twice-jump SSDT_Hook and its detection[J]. Computer Engineering and Applications, 2012, 48(6): 102-105.