Slide 18
Slide 18 text
“
✘ How to run APC
18
✘ スレッドをサスペンド状態で作成、実行
✘ CreateRemoteThread(..., CREATE_SUSPENDED, ...)
✘ 対象プロセスで実行させる
✘ SleepEx, WaitForMultipleObject,
WaitForSingleObjectEx, etc...
✘ ワーカーファクトリのスレッドのQueueに追加
✘ NtWaitForWorkViaWorkerFactory