
Expérience de pilote de noyau Windows basée sur KasperskyHook qui utilise des appels système directs pour la copie de mémoire interprocessus, avec prise en charge du déchargement du pilote et de l'effacement de sa mémoire.
C'est une vieille expérience que j'ai faite il y a un an et je viens de revoir le dépôt et j'ai décidé de le rendre public. C'est KasperkyHook, mais les appels système pointent directement vers des fonctions utiles pour la copie de mémoire inter-processus. Vous pouvez ensuite décharger complètement le pilote de contrôle et effacer sa mémoire. Un autre avantage est que vous n'aurez aucun code non signé dans la pile d'appels du thread.
KasperskyHook : https://github.com/iPower/KasperskyHook