青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

tqsheng

go.....
隨筆 - 366, 文章 - 18, 評論 - 101, 引用 - 0
數據加載中……

360注冊表操作原理分析

分類: 轉載2011-08-09 10:25 281人閱讀 評論(0) 收藏 舉報
 
360注冊表操作原理分析 (前段閑的蛋疼才分析的,錯誤的,大牛們請指出) 
360為了有效的對注冊表進行操作,繞過了RegXXXX函數的使用,自己封裝了一套API:BAPI.DLL 以及BAPIDRY.SYS來實現可靠的,有效的注冊表和文件操作; 
調用流程如下: 
(以BRegDeleteKey為例) 
對BRegDeleteKey的封裝在Ring 3模仿了微軟的做法,BRegDeleteKey-->BRegDeleteKeyW之類的, 
對于BRegDeleteKeyW則不再調用NtDeleteKey,而是利用了ZwDeviceIoControl向BAPIDRY.SYS發控制碼,自己驅動去做NtDeleteKey做的操作; 
關鍵在于360 Reg操作所用的方式:通過CmRegXXXX實現,360是如何可靠的獲取CmRegXXXX的地址的呢?如下: 
1、通過打開注冊表的鍵值,獲取注冊表類型的objectType 
2、打開兩個注冊表項,獲取對象以待后面用 
3、對其中一個注冊表對象 

nt!_CM_KEY_BODY 
+0x000 Type : Uint4B 
+0x004 KeyControlBlock : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x008 NotifyBlock : Ptr32 _CM_NOTIFY_BLOCK 
+0x00c ProcessID : Ptr32 Void 
+0x010 Callers : Uint4B 
+0x014 CallerAddress : [10] Ptr32 Void 
+0x03c KeyBodyList : _LIST_ENTRY 

里面的CM_KEY_CONTROL_BLOCK. 
nt!_CM_KEY_CONTROL_BLOCK 
+0x000 RefCount : Uint4B 
+0x004 ExtFlags : Pos 0, 8 Bits 
+0x004 PrivateAlloc : Pos 8, 1 Bit 
+0x004 Delete : Pos 9, 1 Bit 
+0x004 DelayedCloseIndex : Pos 10, 12 Bits 
+0x004 TotalLevels : Pos 22, 10 Bits 
+0x008 KeyHash : _CM_KEY_HASH 
+0x008 ConvKey : Uint4B 
+0x00c NextHash : Ptr32 _CM_KEY_HASH 
+0x010 KeyHive : Ptr32 _HHIVE 
+0x014 KeyCell : Uint4B 
+0x018 ParentKcb : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x01c NameBlock : Ptr32 _CM_NAME_CONTROL_BLOCK 
+0x020 CachedSecurity : Ptr32 _CM_KEY_SECURITY_CACHE 
+0x024 ValueCache : _CACHED_CHILD_LIST 
+0x02c IndexHint : Ptr32 _CM_INDEX_HINT_BLOCK 
+0x02c HashKey : Uint4B 
+0x02c SubKeyCount : Uint4B 
+0x030 KeyBodyListHead : _LIST_ENTRY 
+0x030 FreeListEntry : _LIST_ENTRY 
+0x038 KcbLastWriteTime : _LARGE_INTEGER 
+0x040 KcbMaxNameLen : Uint2B 
+0x042 KcbMaxValueNameLen : Uint2B 
+0x044 KcbMaxValueDataLen : Uint4B 
+0x048 KcbUserFlags : Pos 0, 4 Bits 
+0x048 KcbVirtControlFlags : Pos 4, 4 Bits 
+0x048 KcbDebug : Pos 8, 8 Bits 
+0x048 Flags : Pos 16, 16 Bits 
里面的HHIVE 

nt!_HHIVE 
+0x000 Signature : Uint4B 
+0x004 GetCellRoutine : Ptr32 _CELL_DATA* 
+0x008 ReleaseCellRoutine : Ptr32 void 
+0x00c Allocate : Ptr32 void* 
+0x010 Free : Ptr32 void 
+0x014 FileSetSize : Ptr32 unsigned char 
+0x018 FileWrite : Ptr32 unsigned char 
+0x01c FileRead : Ptr32 unsigned char 
+0x020 FileFlush : Ptr32 unsigned char 
+0x024 BaseBlock : Ptr32 _HBASE_BLOCK 
+0x028 DirtyVector : _RTL_BITMAP 
+0x030 DirtyCount : Uint4B 
+0x034 DirtyAlloc : Uint4B 
+0x038 RealWrites : UChar 
+0x03c Cluster : Uint4B 
+0x040 Flat : UChar 
+0x041 ReadOnly : UChar 
+0x042 Log : UChar 
+0x044 HiveFlags : Uint4B 
+0x048 LogSize : Uint4B 
+0x04c RefreshCount : Uint4B 
+0x050 StorageTypeCount : Uint4B 
+0x054 Version : Uint4B 
+0x058 Storage : [2] _DUAL 
里面的函數HvpGetCellMapped進行hook,在而后分別對哪兩個打開的注冊表項進行若干的注冊表操作(調用前面獲取的NtRegxxx來完成),那么360為什么要hook那個函數膩,原因是,NtRegxxxx的若干操作會調用相應的CmRegxxxx來完成,而CmRegxxx又會調用HvpGetCellMapped這個函數,Fake_HvpGetCellMapped的作用很簡單: 
假設對那個自己的測試鍵值調用了NtSetValueKey,在找個函數里可以找到如下代碼: 
if (NT_SUCCESS(status)) 

status = CmSetValueKey(........) 


這里就是和諧的CmSetValueKey,當這個東西運行,在這個函數里可以找到調用了HvpGetCellMapped這個函數,然而現在卻調用了Fake_HvpGetCellMapped這個函數,找個函數里面通過棧回溯機制,定位到上面那個圖的代碼對應的 
CALL CmpSetValueKey,(棧回溯是通過找個函數的第一個參數 
作為回溯查找對象的,前面打開自己的注冊表時保存了找個值,這樣就確定了CmRegxxxx的地址。 

后面還有一段用于校驗CmRegxxxx是否被inline hook的,就不說了。 

360操作注冊表

分類: 轉載 281人閱讀 評論(0) 收藏 舉報
 
360注冊表操作原理分析 (前段閑的蛋疼才分析的,錯誤的,大牛們請指出) 
360為了有效的對注冊表進行操作,繞過了RegXXXX函數的使用,自己封裝了一套API:BAPI.DLL 以及BAPIDRY.SYS來實現可靠的,有效的注冊表和文件操作; 
調用流程如下: 
(以BRegDeleteKey為例) 
對BRegDeleteKey的封裝在Ring 3模仿了微軟的做法,BRegDeleteKey-->BRegDeleteKeyW之類的, 
對于BRegDeleteKeyW則不再調用NtDeleteKey,而是利用了ZwDeviceIoControl向BAPIDRY.SYS發控制碼,自己驅動去做NtDeleteKey做的操作; 
關鍵在于360 Reg操作所用的方式:通過CmRegXXXX實現,360是如何可靠的獲取CmRegXXXX的地址的呢?如下: 
1、通過打開注冊表的鍵值,獲取注冊表類型的objectType 
2、打開兩個注冊表項,獲取對象以待后面用 
3、對其中一個注冊表對象 

nt!_CM_KEY_BODY 
+0x000 Type : Uint4B 
+0x004 KeyControlBlock : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x008 NotifyBlock : Ptr32 _CM_NOTIFY_BLOCK 
+0x00c ProcessID : Ptr32 Void 
+0x010 Callers : Uint4B 
+0x014 CallerAddress : [10] Ptr32 Void 
+0x03c KeyBodyList : _LIST_ENTRY 

里面的CM_KEY_CONTROL_BLOCK. 
nt!_CM_KEY_CONTROL_BLOCK 
+0x000 RefCount : Uint4B 
+0x004 ExtFlags : Pos 0, 8 Bits 
+0x004 PrivateAlloc : Pos 8, 1 Bit 
+0x004 Delete : Pos 9, 1 Bit 
+0x004 DelayedCloseIndex : Pos 10, 12 Bits 
+0x004 TotalLevels : Pos 22, 10 Bits 
+0x008 KeyHash : _CM_KEY_HASH 
+0x008 ConvKey : Uint4B 
+0x00c NextHash : Ptr32 _CM_KEY_HASH 
+0x010 KeyHive : Ptr32 _HHIVE 
+0x014 KeyCell : Uint4B 
+0x018 ParentKcb : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x01c NameBlock : Ptr32 _CM_NAME_CONTROL_BLOCK 
+0x020 CachedSecurity : Ptr32 _CM_KEY_SECURITY_CACHE 
+0x024 ValueCache : _CACHED_CHILD_LIST 
+0x02c IndexHint : Ptr32 _CM_INDEX_HINT_BLOCK 
+0x02c HashKey : Uint4B 
+0x02c SubKeyCount : Uint4B 
+0x030 KeyBodyListHead : _LIST_ENTRY 
+0x030 FreeListEntry : _LIST_ENTRY 
+0x038 KcbLastWriteTime : _LARGE_INTEGER 
+0x040 KcbMaxNameLen : Uint2B 
+0x042 KcbMaxValueNameLen : Uint2B 
+0x044 KcbMaxValueDataLen : Uint4B 
+0x048 KcbUserFlags : Pos 0, 4 Bits 
+0x048 KcbVirtControlFlags : Pos 4, 4 Bits 
+0x048 KcbDebug : Pos 8, 8 Bits 
+0x048 Flags : Pos 16, 16 Bits 
里面的HHIVE 

nt!_HHIVE 
+0x000 Signature : Uint4B 
+0x004 GetCellRoutine : Ptr32 _CELL_DATA* 
+0x008 ReleaseCellRoutine : Ptr32 void 
+0x00c Allocate : Ptr32 void* 
+0x010 Free : Ptr32 void 
+0x014 FileSetSize : Ptr32 unsigned char 
+0x018 FileWrite : Ptr32 unsigned char 
+0x01c FileRead : Ptr32 unsigned char 
+0x020 FileFlush : Ptr32 unsigned char 
+0x024 BaseBlock : Ptr32 _HBASE_BLOCK 
+0x028 DirtyVector : _RTL_BITMAP 
+0x030 DirtyCount : Uint4B 
+0x034 DirtyAlloc : Uint4B 
+0x038 RealWrites : UChar 
+0x03c Cluster : Uint4B 
+0x040 Flat : UChar 
+0x041 ReadOnly : UChar 
+0x042 Log : UChar 
+0x044 HiveFlags : Uint4B 
+0x048 LogSize : Uint4B 
+0x04c RefreshCount : Uint4B 
+0x050 StorageTypeCount : Uint4B 
+0x054 Version : Uint4B 
+0x058 Storage : [2] _DUAL 
里面的函數HvpGetCellMapped進行hook,在而后分別對哪兩個打開的注冊表項進行若干的注冊表操作(調用前面獲取的NtRegxxx來完成),那么360為什么要hook那個函數膩,原因是,NtRegxxxx的若干操作會調用相應的CmRegxxxx來完成,而CmRegxxx又會調用HvpGetCellMapped這個函數,Fake_HvpGetCellMapped的作用很簡單: 
假設對那個自己的測試鍵值調用了NtSetValueKey,在找個函數里可以找到如下代碼: 
if (NT_SUCCESS(status)) 

status = CmSetValueKey(........) 


這里就是和諧的CmSetValueKey,當這個東西運行,在這個函數里可以找到調用了HvpGetCellMapped這個函數,然而現在卻調用了Fake_HvpGetCellMapped這個函數,找個函數里面通過棧回溯機制,定位到上面那個圖的代碼對應的 
CALL CmpSetValueKey,(棧回溯是通過找個函數的第一個參數 
作為回溯查找對象的,前面打開自己的注冊表時保存了找個值,這樣就確定了CmRegxxxx的地址。 
后面還有一段用于校驗CmRegxxxx是否被inline hook的,就不說了。 

posted on 2013-02-11 21:08 tqsheng 閱讀(1370) 評論(0)  編輯 收藏 引用


只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲欧美日韩中文在线制服| 久久亚洲风情| 欧美日韩精品免费观看视频| 亚洲精品五月天| 亚洲女性裸体视频| 国产亚洲欧洲一区高清在线观看| 先锋影音网一区二区| 欧美成人精品三级在线观看| 一区二区三区黄色| 国产亚洲欧美另类中文| 久久综合九色综合欧美狠狠| 日韩西西人体444www| 久久精品视频导航| 99精品国产99久久久久久福利| 欧美体内she精视频| 久久艳片www.17c.com| 在线一区日本视频| 久久天天躁狠狠躁夜夜av| 亚洲精品国产精品乱码不99| 国产欧美日韩精品专区| 欧美国产国产综合| 先锋资源久久| 亚洲精品视频在线观看免费| 久久亚洲精品中文字幕冲田杏梨| 一二三区精品| 精品91免费| 国产精品美女久久久久久2018| 久久综合中文字幕| 亚洲女优在线| 亚洲精品国产精品国自产观看浪潮| 亚洲伊人一本大道中文字幕| 亚洲欧洲在线视频| 国产欧美日韩91| 欧美午夜片在线观看| 欧美国产日韩一区二区在线观看| 欧美在线观看网址综合| 亚洲视频在线视频| 亚洲大片一区二区三区| 久久精品视频在线观看| 亚洲欧美精品在线| 亚洲精品之草原avav久久| 国产午夜精品麻豆| 国产精品久久福利| 欧美日本一区二区三区| 欧美成人午夜| 久久动漫亚洲| 午夜精品区一区二区三| 一区二区三区国产在线| 亚洲国产一区二区视频| 欧美国产成人在线| 蜜臀久久99精品久久久画质超高清| 午夜免费日韩视频| 亚洲欧美日韩精品久久| 亚洲图片自拍偷拍| 一区二区三区高清不卡| 日韩天堂av| 亚洲精品视频免费| 亚洲茄子视频| 亚洲高清影视| 亚洲国产导航| 亚洲成色777777在线观看影院| 国产一区自拍视频| 国产一区二区三区在线观看精品| 国产精品视屏| 国产精品一区二区三区观看| 国产精品嫩草99av在线| 国产精品你懂的在线欣赏| 国产精品电影网站| 国产精品hd| 国产精品自拍在线| 国产一区二区三区的电影 | 亚洲日本成人| 在线观看一区二区精品视频| 在线成人av.com| 在线免费观看日本一区| 亚洲高清激情| 亚洲日本欧美日韩高观看| 亚洲开发第一视频在线播放| 99国产精品99久久久久久粉嫩| 一区二区三区国产精华| 亚洲一区二区三区四区视频| 亚洲一区欧美| 久久国产精品99久久久久久老狼| 久久精品在线| 免费不卡视频| 欧美电影在线观看完整版| 亚洲国产日韩欧美| 中文欧美字幕免费| 亚洲欧美日韩国产一区| 久久久久久欧美| 欧美高清视频一区二区三区在线观看| 欧美—级a级欧美特级ar全黄| 国产精品theporn| 国产亚洲精品美女| 最新成人av在线| 亚洲午夜在线观看| 久久亚洲高清| 亚洲精品中文字幕女同| 午夜影院日韩| 欧美成年人视频| 国产精品欧美在线| 亚洲国产三级| 亚洲免费视频中文字幕| 久久嫩草精品久久久久| 亚洲激情网址| 亚洲欧美一区二区三区在线 | 香蕉成人伊视频在线观看| 久热精品在线| 国产精品都在这里| 尤物精品国产第一福利三区| 中国成人黄色视屏| 亚洲日本一区二区三区| 亚洲欧美日韩国产一区| 免费短视频成人日韩| 中国亚洲黄色| 免费亚洲电影在线| 国产伦精品一区二区三| 亚洲卡通欧美制服中文| 久久精品在线观看| 日韩午夜在线电影| 久久深夜福利| 国产精品羞羞答答| 99国内精品久久| 免费亚洲网站| 亚洲欧美另类在线观看| 欧美精品在线观看一区二区| 国内外成人免费激情在线视频| 日韩午夜视频在线观看| 久久久五月婷婷| 一区二区三区高清在线| 欧美成人免费全部观看天天性色| 国产日韩欧美三级| 亚洲免费视频成人| 亚洲精品视频免费在线观看| 久久午夜影视| 国产亚洲欧美另类一区二区三区| 宅男精品视频| 亚洲福利国产精品| 久久精品人人做人人爽| 国产精品一区二区三区免费观看| 99av国产精品欲麻豆| 欧美mv日韩mv国产网站| 亚洲欧美另类在线| 国产精品久久国产三级国电话系列| 亚洲人成人一区二区在线观看| 久久综合九九| 校园春色国产精品| 欧美性一二三区| 国产精品99久久久久久白浆小说| 欧美激情一级片一区二区| 久久婷婷麻豆| 红桃av永久久久| 欧美在线看片| 午夜日韩在线观看| 国产精品海角社区在线观看| 日韩一区二区福利| 亚洲大胆在线| 你懂的国产精品永久在线| 亚洲第一精品久久忘忧草社区| 久久不见久久见免费视频1| 亚洲精品一线二线三线无人区| 欧美.www| 亚洲国产一区二区三区a毛片| 噜噜噜噜噜久久久久久91 | 国产精品嫩草影院av蜜臀| 亚洲无限乱码一二三四麻| 亚洲精品一区二区网址| 欧美大秀在线观看 | 韩国三级电影久久久久久| 久久久亚洲精品一区二区三区| 亚洲女同在线| 国产色产综合色产在线视频| 欧美在线不卡| 欧美在线观看视频一区二区| 国产在线精品二区| 免费黄网站欧美| 噜噜噜噜噜久久久久久91| 亚洲黄色精品| 亚洲精品免费观看| 欧美日韩一区二区视频在线| 亚洲图片欧美一区| 亚洲一区二区黄| 国产性猛交xxxx免费看久久| 久久综合伊人77777| 久热精品视频在线观看| 亚洲精品在线免费| 一区二区三区国产盗摄| 国产日韩视频| 久久综合国产精品| 欧美.日韩.国产.一区.二区| 亚洲美女黄网| 亚洲视频免费在线| 国产在线高清精品| 欧美激情免费观看| 欧美精品观看| 欧美影院在线| 久久综合狠狠综合久久综青草| 日韩西西人体444www| 亚洲午夜精品网| 亚洲第一精品福利|