青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

小議文件保護和鎖定技術(shù)

Posted on 2009-10-25 17:06 S.l.e!ep.¢% 閱讀(434) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
小議文件保護和鎖定技術(shù)
2007-08-19 09:55

?? 近1年來互連網(wǎng)上的木馬越來越多,有的還刪除不掉,要切換到dos才可行,如:CNNC,3721等,實現(xiàn)技術(shù)也五花八門,但就文件不可刪除的實現(xiàn)技術(shù)可分三類:

?? 1 Attach file system; 這種技術(shù)和Filemon/sfilter查不多,就是掛一個filter驅(qū)動到fs上,其他函數(shù)都是passthru下去,只處理IRP_MJ_SET_INFORMATION,當發(fā)現(xiàn)有刪除需保護文件的IRP,就
Irp->IoStatus.Status = STATUS_SUCCESS;????????????
Irp->IoStatus.Information = 0;????????????
IoCompleteRequest(Irp, IO_NO_INCREMENT);
更本不讓Fs去處理,從而達到文件不可刪除的作用!

有什么方法可以刪除呢?自己寫個驅(qū)動自己填充irp包(見OSR文檔Rolling Your Own),直接發(fā)送IRP到File System Device上去就ok啦!


?? 2 修改file system的dispatch函數(shù)表; 首先得到Fs的DriverObject(根據(jù)驅(qū)動名得到驅(qū)動設(shè)備對象(ObReferenceObjectByName(IoDriverObjectType))),pDriverObject->MajorFunction[IRP_MJ_SET_INFORMATION] = MySetInformation,然后再MySetInformation中再調(diào)用原來的調(diào)度函數(shù),類似于HookApi;發(fā)現(xiàn)有刪除
需保護文件的IRP,就直接IoCompleteRequest,更本不讓原來的FsSetInformation處理!

有什么方法可以刪除呢?自己寫個驅(qū)動來修復(fù)Fs的dispatch函數(shù)表,讀Fs的原始文件,根據(jù)PE文件得到Fs的Entrypoint,dispatch函數(shù)表的填充都在EntryPoint后面,我們可以根據(jù)Opcode查找,XX XX XX XX就是我們要找的dispatch的原始地址;找到后pDriverObject->MajorFunction[IRP_MJ_SET_INFORMATION] = XX XX XX XX,然后就能刪除文件啦!

FunOpc=MajorFunction*4+0x38
C7 46 FunOpc[<80]?? XX XX XX XX?? mov????? dword ptr [esi+50h], offset _NtfsFsdSetInformation
C7 86 FunOpc[>=80] XX XX XX XX
C7 43 FunOpc[<80]?? XX XX XX XX?? mov????? dword ptr [ebx+50h], offset _NtfsFsdSetInformation
C7 83 FunOpc[>=80] XX XX XX XX


?? 3 通過ZwCreateFile把文件鎖定;刪除時報告“文件正在使用,禁止刪除”,具體原理自己摸索吧,反正是通過ZwCreateFile實現(xiàn)的!

有什么方法可以刪除呢?
?? step1 :通過QuerySystemInformation(SystemHandleInformation)得到當前系統(tǒng)的所有句柄信息
?? step2 :遍歷當前所有進程,根據(jù)進程ID,得到此進程打開的所有句柄信息
?? Step3 :把句柄發(fā)送給我們的驅(qū)動程序,驅(qū)動程序根據(jù)ObQueryNameString得到句柄的路徑信息,然后再傳給我們的應(yīng)用程序
Step4 :如果是我們要刪除文件的路徑,應(yīng)用程序調(diào)用DuplicateHandle(DUPLICATE_CLOSE_SOURCE),句柄被關(guān)閉了,現(xiàn)在可以刪除文件了!
?? 注:QuerySystemInformation的使用說明見The Undocumented Functions,或者http://undocumented.ntinternals.net,第三種解除文件鎖定的方法是我反匯編Unlock軟件學習到的

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            国产视频在线观看一区二区三区| 久久久欧美精品| 亚洲无线观看| 亚洲精品视频中文字幕| 欧美www视频在线观看| 亚洲免费在线播放| 亚洲人成在线播放| 夜夜嗨av一区二区三区| 国产精品成人一区二区艾草| 午夜精品久久久久久久久久久久久| 欧美中文日韩| 亚洲国产天堂久久综合| 欧美极品一区二区三区| 亚洲永久在线| 欧美aaa级| 亚洲一区欧美| 尤物99国产成人精品视频| 欧美劲爆第一页| 亚洲免费伊人电影在线观看av| 乱码第一页成人| 亚洲视频中文| 红桃视频亚洲| 欧美午夜影院| 久久综合一区| 亚洲欧美激情一区二区| 欧美韩日视频| 欧美一区国产二区| 亚洲人成网站色ww在线| 国产女人精品视频| 久久免费视频网| 亚洲先锋成人| 亚洲福利电影| 久久精视频免费在线久久完整在线看 | 国产精品99久久99久久久二8 | 麻豆精品视频| 亚洲一区二区三区在线看| 国产综合婷婷| 国产精品家教| 欧美极品在线观看| 久久米奇亚洲| 午夜在线成人av| 亚洲免费成人av| 欧美国产日产韩国视频| 久久se精品一区精品二区| 夜夜嗨av一区二区三区免费区| 一区二区自拍| 国产三级欧美三级| 国产精品久久久久影院亚瑟| 欧美波霸影院| 另类天堂视频在线观看| 欧美影院在线| 亚洲男同1069视频| 亚洲视频香蕉人妖| 日韩小视频在线观看专区| 欧美激情女人20p| 美女主播一区| 久久夜色精品国产欧美乱极品| 亚洲一区二区三区色| 一本到12不卡视频在线dvd | 亚洲第一色中文字幕| 国产一区二区成人| 国产精品你懂的| 国产精品免费久久久久久| 欧美日韩精品中文字幕| 欧美黄色aaaa| 欧美精品成人| 欧美久久久久久久久| 欧美高清视频在线| 欧美成人免费全部| 欧美激情中文不卡| 欧美了一区在线观看| 欧美人妖另类| 国产精品草草| 国产精品免费电影| 国产日韩一区二区| 国内外成人在线| 狠狠综合久久av一区二区小说| 国产午夜精品一区二区三区视频| 国产区亚洲区欧美区| 国产视频欧美| 一区二区在线视频播放| 在线免费观看欧美| 亚洲国产影院| 艳妇臀荡乳欲伦亚洲一区| 一区二区三区久久久| 亚洲女与黑人做爰| 久久er精品视频| 开心色5月久久精品| 欧美电影资源| 亚洲免费观看在线视频| 亚洲已满18点击进入久久| 午夜日韩av| 久久婷婷久久一区二区三区| 欧美77777| 国产精品99一区二区| 国产亚洲第一区| 亚洲国产mv| 亚洲一区久久久| 久久久99爱| 91久久在线| 亚洲欧美精品suv| 久久久精品国产一区二区三区| 欧美1区2区3区| 国产精品网红福利| 在线观看精品一区| 一区二区三区四区五区精品| 欧美中文字幕视频在线观看| 美日韩精品视频| 亚洲巨乳在线| 欧美在线一二三四区| 欧美福利网址| 国产欧美日韩一区二区三区| 亚洲国产精品一区二区www在线| 中日韩高清电影网| 久久男人资源视频| 日韩西西人体444www| 久久久久久一区二区| 欧美午夜精品电影| 1024成人| 欧美一级免费视频| 亚洲福利电影| 久久国产主播| 欧美视频在线一区| 伊人婷婷久久| 欧美一区三区二区在线观看| 91久久精品国产91久久性色| 欧美一区二区三区视频在线| 欧美啪啪一区| 亚洲国产精品国自产拍av秋霞| 午夜精品短视频| 亚洲理论电影网| 美日韩丰满少妇在线观看| 国产日本欧美一区二区三区| 这里只有精品电影| 亚洲福利一区| 久久美女性网| 国产综合色产在线精品| 亚洲欧美亚洲| 日韩亚洲在线观看| 欧美成人在线免费视频| 激情综合电影网| 久久国产精品一区二区三区| 在线一区二区三区做爰视频网站 | 一区二区日韩伦理片| 欧美大学生性色视频| 欧美在线观看你懂的| 国产精品普通话对白| 中国亚洲黄色| 亚洲美女性视频| 欧美精品日日鲁夜夜添| 亚洲国产精品一区二区第四页av| 久久人人爽人人爽爽久久| 亚洲男人影院| 国产精品亚发布| 亚洲欧美日韩中文播放| 一区二区欧美精品| 欧美网站在线观看| 亚洲图中文字幕| 一区二区三区色| 欧美日韩在线看| 国产精品99久久久久久白浆小说| 亚洲精品美女在线观看播放| 欧美福利网址| 一本色道久久加勒比精品| 亚洲国产日韩一区| 欧美激情视频给我| 亚洲视频精品| 亚洲午夜久久久久久久久电影院| 欧美视频在线一区二区三区| 亚洲欧美国内爽妇网| 亚洲一区二区成人| 国产欧美日韩视频在线观看 | 国产精品每日更新| 欧美伊久线香蕉线新在线| 午夜精品理论片| 激情小说亚洲一区| 亚洲动漫精品| 欧美日韩中文字幕在线| 亚洲欧美视频在线观看| 欧美一区二区观看视频| 精品999在线播放| 亚洲国产91| 国产精品家教| 久久免费偷拍视频| 免费黄网站欧美| 一区二区成人精品| 亚洲欧美久久久| 激情av一区二区| 最近中文字幕日韩精品| 国产精品www994| 久久午夜av| 欧美日韩高清在线播放| 欧美一区日本一区韩国一区| 久久久久国内| 亚洲午夜国产成人av电影男同| 亚洲一区二区不卡免费| 1024日韩| 中文日韩在线| 在线看成人片| 宅男精品视频|