5 метод действительно может использоваться для того чтобы скрыть api функцию из импорта приложения, когда через PEB (Process Environment Block) находят адрес GetProcAddress, далее LoadLibrary и все необходимые функции, это можно реализовать не прибегая к использованию inline asm-а.
уточните пожалуйста, что вы имеете ввиду под «полностью ручной загрузкой»?
Писал для тестов одного процесса, нажимаем ALT+Q
и процесс завершается…
процесс microsoft security essentials завершается без проблем с дебаг привелегиями, и автоматически поднимается через ~90сек. pastebin
уточните пожалуйста, что вы имеете ввиду под «полностью ручной загрузкой»?
или вот этот от Qt-шников
и процесс завершается…
процесс microsoft security essentials завершается без проблем с дебаг привелегиями, и автоматически поднимается через ~90сек.
pastebin