二进制安全C/C++Shellcode [2020]PsSetLoadImageNotifyRoutine拦截dll加载的小坑 LoadImageNotify回调是MiMapViewOfImageSection中call PsCallImageNotifyRoutines实现的 但是在之前MiMapViewOfImageSection会调用 LOCK_ADDRESS_SPACE (Process); 这个东西WRK里面是: KeAcquireGuardedMutex (&((PROCESS)->AddressCreationLock)); 如果你不解锁AddressCreationLock,你就无法使用NtProtectVirtualMemory 也就无法在dll main写ret了 阅读全文 2020-12-02 huoji 0 条评论