• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開(kāi)心的工作
            簡(jiǎn)單、開(kāi)放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁(yè) :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

            HOOK SSDT Hide Process (二)

            Posted on 2009-10-25 01:14 S.l.e!ep.¢% 閱讀(250) 評(píng)論(0)  編輯 收藏 引用 所屬分類(lèi): RootKit
            [資料] http://www.shnenglu.com/sleepwom/archive/2009/10/24/99375.html
            HOOK SSDT Hide Process (一)

            從 DriverEntry 看起

            1. //========================驅(qū)動(dòng)入口函數(shù)
            2. extern "C" NTSTATUS DriverEntry(IN PDRIVER_OBJECT??pDriverObject, IN PUNICODE_STRING??pRegistryPath)
            3. {
            4. ??DbgPrint("Entry Hook Function!\n");
            5. ? ? ? ? pDriverObject->DriverUnload = Unload;
            6. ???????
            7. ? ? ? ? Hook();
            8. ??
            9. ??DbgPrint("Leave DriverEntry!\n");
            10. ??
            11. ? ? ? ? return STATUS_SUCCESS;
            12. ??
            13. }

            DriverEntry() 只有當(dāng)?shù)谝淮渭虞d驅(qū)動(dòng)時(shí)會(huì)被調(diào)用,此時(shí) 執(zhí)行Hook();
            DriverEntry is the first routine called after a driver is loaded, and is responsible for initializing the driver

            DriverUnload (PDRIVER_UNLOAD) :指向DriverUnload入口函數(shù)的指針.在驅(qū)動(dòng)程序被從內(nèi)存中卸載時(shí),DriverUnload入口函數(shù)會(huì)被操作系統(tǒng)調(diào)用,你應(yīng)該在該函數(shù)內(nèi)部做一些與DriverEntry向?qū)?yīng)的資源清除工作.
            此時(shí)執(zhí)行 UnHook();

            DriverUnload函數(shù)的主要工作
            刪除以鏈表形式掛接在驅(qū)動(dòng)對(duì)象上的一個(gè)或多個(gè) 設(shè)備對(duì)象.(只針對(duì)NT型驅(qū)動(dòng))
            進(jìn)行與DriverEntry函數(shù)中相對(duì)應(yīng)的反初始化工作.例如如果在DriverEntry函數(shù)中申請(qǐng)了堆內(nèi)存,那么在DriverUnload函數(shù)中應(yīng)該釋放該堆內(nèi)存.

            PDRIVER_OBJECT??成員
            DriverStartIo (PDRIVER_STARTIO) : 指向StartIO入口函數(shù)的指針.
            DriverUnload (PDRIVER_UNLOAD) :指向DriverUnload入口函數(shù)的指針.在驅(qū)動(dòng)程序被從內(nèi)存中卸載時(shí),DriverUnload入口函數(shù)會(huì)被操作系統(tǒng)調(diào)用,你應(yīng)該在該函數(shù)內(nèi)部做一些與DriverEntry向?qū)?yīng)的資源清除工作.
            MajorFunction (一個(gè)數(shù)組,數(shù)組中每一元素又是一個(gè)指向函數(shù)的指針 PDRIVER_DISPATCH):數(shù)組中每一個(gè)指針指向一個(gè)入口函數(shù).在接收到不同的請(qǐng)求包(IRP)時(shí),OS會(huì)調(diào)用不同的入口函數(shù).
            驅(qū)動(dòng)對(duì)象的一些關(guān)鍵字段(二)
            DeviceObject (PDEVICE_OBJECT) : 指向一個(gè)鏈表的指針,該鏈表中每一個(gè)節(jié)點(diǎn)都存儲(chǔ)了一個(gè)FDO對(duì)象.每一個(gè)FDO都代表一個(gè)由該驅(qū)動(dòng)維護(hù)的硬件設(shè)備實(shí)例.在WDM模型中,該鏈表由OS自動(dòng)維護(hù).
            DriverExtension (PDRIVER_EXTENSION) :指向另外一個(gè)結(jié)構(gòu)體,該結(jié)構(gòu)體中唯一有用的字段為 AddDevice .AddDevice字段指向一個(gè)入口函數(shù).在操作系統(tǒng)發(fā)現(xiàn)一個(gè)新的設(shè)備實(shí)例時(shí),它會(huì)自動(dòng)調(diào)用AddDevice函數(shù),你應(yīng)該在該函數(shù)中做一些與設(shè)備實(shí)例相關(guān)的初始化工作.

            综合久久一区二区三区| 午夜人妻久久久久久久久| 国产精品无码久久四虎| 亚洲国产精品一区二区三区久久| 久久av高潮av无码av喷吹| 99久久精品国产麻豆| 思思久久99热只有频精品66| 久久夜色精品国产亚洲| 亚洲va久久久噜噜噜久久男同 | 久久久久久综合一区中文字幕 | 久久精品无码av| 97久久天天综合色天天综合色hd| 亚洲综合婷婷久久| 久久91亚洲人成电影网站| 欧洲精品久久久av无码电影| 久久综合视频网站| 国产精品伊人久久伊人电影 | 精品久久久久久久无码| 亚洲成色WWW久久网站| 国产成人精品综合久久久| 少妇熟女久久综合网色欲| 亚洲综合久久综合激情久久| 伊人久久大香线蕉AV色婷婷色| 久久精品国产AV一区二区三区| 偷偷做久久久久网站| 99久久精品费精品国产| 色妞色综合久久夜夜| 欧美午夜A∨大片久久| 亚洲а∨天堂久久精品| 俺来也俺去啦久久综合网| 亚洲精品国产综合久久一线| 色综合久久88色综合天天| 亚洲精品美女久久久久99| 无码精品久久一区二区三区| 中文字幕亚洲综合久久| 久久精品99久久香蕉国产色戒| 精品无码久久久久久尤物| 欧美日韩精品久久久免费观看| 久久久99精品成人片中文字幕| 精品久久久久久国产| 午夜天堂av天堂久久久|