$ 0 0 其它都已搞定。就这个搞不定了。 ObpGetOjectSecurity:这个函数判断SecurityProcedure有没有被重写,如果被重写则调用重写的函数,比如HP重写了SecurityProcedure函数地址,那么这里会自动调用重写的函数,我们要做的就是把这个函数的流程换成原来的。 附件 78870 在cmp 这里我做了 hook,判断如果[esi+0a0h]是Hprotect的fake_SedefaultObjectMethod就 equals,让它自己调用 附件 78871后返回。 但是附加依旧失败。 上传的图像 Hprotect1.jpg (35.4 KB) Hprotect2.jpg (43.3 KB)