【2026/09】Ferry学九月更新报告

FERRY ACADEMY

九月课程更新报告

2026年9月 · 共更新 59 课时

一、Windows全栈驱动内核-攻防篇(续篇)

+59 课时 第15.5–21.3节

本阶段承接攻防篇的内存攻防体系,进入「线程隐匿对抗」与「内核执行流劫持」两大核心战场:从多核调度器的等待队列、就绪位图、共享就绪队列等隐蔽位置深挖隐藏线程,到全系统回调(进程/线程/句柄/注册表/minifilter/DPC定时器/关机/BugCheck/FS)的枚举与移除,最终落到SSDT、inline、altsyscall、infinityHook等多派系内核HOOK的攻防实战。

KPRCB多核线程挖掘 → 就绪位图/SRQ/延迟就绪队列 → 线程入口违规检测 → 全类型内核回调枚举解密 → minifilter/DPC/关机/BugCheck回调回溯 → 回调移除落地实测 → SSDT/inline HOOK → altsyscall & infinityHook无痕HOOK

1

线程隐藏挖掘 — 基于KPRCB多核同步处理,从等待就绪节点、CPU核等待调度链、就绪位图与优先级、多核组共享就绪队列(SRQ)、延迟就绪队列到空闲线程过滤,全位置枚举隐藏线程,并通过cidtable、kqueue回推队列与线程对象反推做交叉比对。

2

线程入口检测 — 还原用户态创建线程的完整调用链路与模块路径,解析start/win32起始地址字段,遍历检测指定进程中线程执行入口地址是否违规,并完成入口地址信息获取与篡改的代码测试。

3

回调攻防 — 枚举并解密进程/线程/模块加载/注册表/句柄等内核对象回调,实现minifilter通用框架与对象枚举,解析IOTIMER、DPC定时器与核关联、关机回调链路、BugCheck/LastChance及FS文件系统注册回调,总结移除系统回调统一思路并落地实测抹除他人回调。

4

内核HOOK攻防 — 梳理内核HOOK派系,覆盖x86/x64下SSDT钩子攻防、inline钩子跳板与回调构建及代码页属性处理,传统方式弊端与替代方案,深入altsyscall执行机制、全局槽位自建分发表、线程标志位激活,以及infinityHook&ETW机制实现无痕HOOK。

通过本阶段学习,学员将打通从线程隐匿挖掘、内核回调防御到执行流HOOK劫持的完整技术链路,具备对各类内核后门、回调与钩子的双向检测与移除能力,可直接应用于反作弊对抗与内核安全研究场景。

课程目录

线程隐藏挖掘

15.5 线程等待就绪节点与进程数据关联
15.6 检测隐藏线程框架初始化与运行时保护
15.7 目标线程多状态获取
15.8 执行体和微内核线程挖掘思路
15.9 多核同步处理KPRCB线程数据
16.0 CPU核等待调度线程获取
16.1 就绪位图与线程优先级
16.2 多核组内共享就绪线程队列原理
16.3 SRQ线程数据获取
16.4 延迟就绪线程挖掘
16.5 挖掘隐藏线程代码重构调整
16.6 空闲线程过滤与当前核运行下条线程比对
16.7 SPI系统信息获取指定进程线程数据
16.8 cidtable数据解析与内核对象类型判断
16.9 kqueue &kpriqueue回推队列线程思路
17.0 线程对象反推队列链表所属节点头
17.1 队列对象与线程对象关联数据回溯
17.2 代码运行测试与数据交叉比对

线程入口检测

17.3 用户态创建线程执行调用链路与模块路径
17.4 start&win32起始地址字段解析
17.5 遍历指定进程中线程执行入口地址是否违规
17.6 代码测试获取线程入口地址信息与篡改

回调攻防

17.7 内核对象回调枚举
17.8 windbg手动解析进程回调函数存储位置
17.9 进程对象回调枚举解密与类型解析
18.0 线程对象回调枚举测试
18.1 模块加载回调函数枚举
18.2 注册表回调函数枚举与内存结构布局
18.3 进程线程对象句柄回调拦截方案
18.4 句柄回调函数枚举与屏蔽思路
18.5 minifilter文件过滤前置要求
18.6 minifilter通用框架实现
18.7 内存布局解析minifilter数据
18.8 内核枚举minifilter对象及回调操作函数及释放思路
18.9 IOTIMER回调枚举及对象回溯解析
19.0 内核定时器IO&DPCTimer
19.1 DPC定时器存储位置与核关联
19.2 代码动态定位KPRCB&TIMETABLE
19.3 DPC对象解密算法实现与代码测试
19.4 关机回调链路回溯与反汇编分析结构布局
19.5 关机回调枚举测试与Extra块获取
19.6 LastChanceSD回调过滤
19.7 BugCheck回调节点获取思路
19.8 BuCheck&Reason回调函数获取代码测试
19.9 Fs文件系统驱动注册回调存储位置
20.0 Fs回调定位测试
20.1 移除系统回调统一思路
20.2 摸出他人回调函数落地实测

HOOK

20.3 内核HOOK常见样式与类别派系
20.4 SSDT钩子基于x86/x64下攻防实例
20.5 inline钩子节点信息前置初始化
20.6 跳板与回调构建及执行代码页属性处理
20.7 传统内核HOOK方式测试及弊端代替方案
20.8 altsyscall执行机制
20.9 全局槽位与自建函数分发表关联
21.0 线程标志位激活与进程slot启动
21.1 altsyscall测试拦截系统调用并过滤拦截
21.2 infinityHook&ETW机制原理
21.3 无痕HOOK测试与内存页比对

Ferry学院 · 持续更新中