绕过用户模式EDR Hook原理及思路( 四 )


绕过用户模式EDR Hook原理及思路

文章插图
图片
理想情况下,我们希望伪造的不仅仅是系统调用的返回地址 。对此的一个有趣解决方案是调用堆栈欺骗,我可能会在另一篇文章中详细介绍 。使用调用堆栈欺骗 , 可以伪造整个调用堆栈,但要保持调用堆栈稳定不崩溃可能会遇到一些挑战 。




推荐阅读