
Windows kernel driver प्रयोग KasperskyHook पर आधारित है जो interprocess memory copying के लिए direct syscalls का उपयोग करता है, साथ ही driver को unload करने और उसकी memory को erase करने का समर्थन करता है।
यह एक पुराना प्रयोग है जो मैंने एक साल पहले किया था और अब रेपो देखकर इसे सार्वजनिक करने का फैसला किया। यह KasperskyHook है, लेकिन सिसकॉल्स सीधे इंटरप्रोसेस मेमोरी कॉपीिंग के लिए उपयोगी फंक्शन्स की ओर इंगित करते हैं। आप बाद में कंट्रोल ड्राइवर को पूरी तरह से अनलोड कर सकते हैं और उसकी मेमोरी मिटा सकते हैं। एक और फायदा यह है कि थ्रेड के स्टैक ट्रेस पर आपके पास कोई अनसाइन्ड कोड नहीं होगा।
KasperskyHook: https://github.com/iPower/KasperskyHook