• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            小默

            終極磁盤隱藏及防護zz

                   終極磁盤隱藏及防護

                                                                                              --SCSI miniport driver之利用

             

                                                                                                               by CuteK

            如何利用SCSI miniport driver呢, 先了解該驅動在系統(tǒng)中的位置,想想大家都可以做些什么吧,

            虛擬光驅? 還原卡? bootkit ?

             

            一, 看看windows啟動鏈條

            MBR               16位實模式

            boot sector     16位實模式 讀入根目錄 加載ntldr

            Ntldr       

            • 將系統(tǒng)從16位模式切換到32位模式
            • 開啟(內存)分頁管理
            • 如果啟動卷為SCSI磁盤,從系統(tǒng)卷上讀取Ntbootdd.sysSCSI磁盤進行I/O操作、檢測 不使用bios的scsi和ata使用Ntbootdd.sys 驅動讀取磁盤數(shù)據(jù), 該驅動是SCSI miniport driver 由廠商自行開發(fā), 開發(fā)后改為這個名字即可 ,
            • 查找啟動卷中是否包含有效的Hiberfil.sys文件,如果有效,跳過如下步驟,直接讀取Hiberfil.sys中的信息到內存中,是系統(tǒng)恢復到休眠前的狀態(tài)

                           讀取boot.ini   三種方式multi ,scsi, signature啟動, 后兩種需要scsi miniport driver 幫助讀取磁盤

            Ntdetct.com    16位實模式

            Ntoskrnl.exe/ntkrnlpa.exe    

            Hal.dll

            smss

            winlogon

             

             

             

            二, 驅動所處位置

             

            SCSI miniport driver 開發(fā)比較容易因為可以調用微軟提供的scsiport.sys提供的通用功能.針對具體的硬件做srb的處理

             

             

             

             

             

             

             

             

            驅動棧層次

            -----------------------

            文件系統(tǒng)過濾驅動

            -----------------------

            文件驅動ntfs.sys

            -----------------------

            磁盤過濾驅動

            -----------------------

            disk.sys 類驅動

            -----------------------

            miniport driver     (實例sptd.sys cercsr6.sys)

            (miniport driver 調用 port driver的函數(shù),scsiport.sys為port driver ,  

            deamo tool復制scsiport.sys為sptd0157.sys ,然后在sptd.sys中調用sptd0157.sys 的導出函數(shù)ScsiPortInitialize )

            ------------------------

            磁盤

             

             

            三 如何使用

            1 做虛擬光驅已經(jīng)實現(xiàn)了,不講了

            2 做還原卡 機器狗發(fā)irp 到disk.sys中然后分發(fā)到scsi miniport driver,

            IRP_MJ_SCSI   SCSI_REQUEST_BLOCK 這個在我們寫的小端口驅動中判斷重定位.....

            3 做bootkit,可以先于windows系統(tǒng)加載, 在有anti rootkit 直接檢測磁盤數(shù)據(jù)時可以進行欺騙

             

            最近的Stealth MBR rootkit被rku通過發(fā)IRP_MJ_SCSI檢測/gmer通過Driver\Disk -> MajorFunction[IRP_MJ_READ] = CLASSPNP!ClassReadWrite檢測, 可以用miniport來讓rku和gmer檢不出來, miniport中HwStartIo處理傳入的srb, 檢查cdb中OperationCode 當為SCSIOP_READ和SCSIOP_WRITE的時候,判斷扇區(qū)位置,如果是MBR則返回正確的mbr信息          

            研究時間比較短,大有錯誤之處,還請各位指正

            參考文獻

            [1]水中雁 機器狗0625技術剖析(驅動讀寫磁盤扇區(qū))水中雁 2008-06-26 http://bbs.pediy.com/showthread.php?t=67321

            [2]   http://www2.gmer.net/mbr/

            [3]http://forums.microsoft.com/china/ShowPost.aspx?PostID=2727449&SiteID=15

            [4] 啟動 http://knityster.javaeye.com/blog/172983

            posted on 2010-02-06 00:19 小默 閱讀(912) 評論(1)  編輯 收藏 引用 所屬分類: Windows

            評論

            # re: 終極磁盤隱藏及防護zz[未登錄] 2011-05-10 13:40 lee

            講得很透徹  回復  更多評論   

            導航

            統(tǒng)計

            留言簿(13)

            隨筆分類(287)

            隨筆檔案(289)

            漏洞

            搜索

            積分與排名

            最新評論

            閱讀排行榜

            大美女久久久久久j久久| 久久亚洲精品中文字幕| 久久精品国产清自在天天线| 久久精品无码免费不卡| 久久久久久久精品成人热色戒 | 亚洲国产精品无码久久久秋霞2| 久久久SS麻豆欧美国产日韩| 2020久久精品国产免费| 久久久久亚洲精品男人的天堂| 国产精品久久久久久五月尺| 97久久精品人妻人人搡人人玩| 久久久久国产精品麻豆AR影院| 久久w5ww成w人免费| 日日狠狠久久偷偷色综合96蜜桃| 日产精品久久久一区二区| 精品无码久久久久久久久久| 久久er99热精品一区二区| 中文字幕人妻色偷偷久久| 久久久久亚洲精品无码网址 | 亚洲国产成人久久综合碰| 国产午夜免费高清久久影院| 久久久久久久综合日本| 久久精品国内一区二区三区| 久久久久人妻精品一区 | 国产亚洲精久久久久久无码| 亚洲伊人久久综合中文成人网| 国产亚州精品女人久久久久久| 丰满少妇人妻久久久久久| 亚洲日韩中文无码久久| 77777亚洲午夜久久多喷| 国产亚洲美女精品久久久2020| 亚洲国产成人乱码精品女人久久久不卡| 久久精品成人免费看| 久久免费小视频| 精品999久久久久久中文字幕| 欧洲精品久久久av无码电影| 亚洲va久久久噜噜噜久久| 欧美丰满熟妇BBB久久久| 久久综合久久自在自线精品自| 久久亚洲精品中文字幕| 亚洲一本综合久久|