青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

隨筆-23  評論-73  文章-3  trackbacks-0

內核態實現進程和端口關聯

關鍵詞內核態    進程和端口關聯    進程端口映射                                          

//////////////////////////////////////////////////////////////////////////////////////////
//  作者 beiyu http://beiyu.bokee.com/
//  內核態實現進程和端口關聯,在WINDOWS2000.xp,2003下可以用。
//  感謝Leven公布了他的代碼,增加了區分tcp,udp,增加了操作系統的兼容性
//  可以在Windows 2000, xp, 2003下面正常使用,編譯環境Win2000DDK
//  使用妳的sys loader加載,使用Dbgview查看
//  如果你有什么改進,請email我: beiyuly@gmail.com 
//
//////////////////////////////////////////////////////////////////////////////////////////

#include "ntddk.h"
#include "string.h"

#define SystemHandleInformation  16
#define TCPUDP_FLAG   100
#define WIN2K_SOCKET_FLAG  0x1a //2k
#define WINXP_SOCKET_FLAG  0x1c //xp
#define WIN2K3_SOCKET_FLAG  0x1a //2k3
#define WIN2K_EPROCESS_NAMEOFFSET    0x1fc //2k
#define WINXP_EPROCESS_NAMEOFFSET    0x174 //xp
#define WIN2K3_EPROCESS_NAMEOFFSET   0x1fc //2k3

#define ObjectNameInformation  1
#define ObjectAllTypesInformation 3

/*
typedef struct _OBJECT_NAME_INFORMATION {
 UNICODE_STRING Name;
} OBJECT_NAME_INFORMATION, *POBJECT_NAME_INFORMATION;

typedef struct _OBJECT_TYPE_INFORMATION {
 UNICODE_STRING Name;
 ULONG ObjectCount;
 ULONG HandleCount;
 ULONG Reserved1[4];
 ULONG PeakObjectCount;
 ULONG PeakHandleCount;
 ULONG Reserved2[4];
 ULONG InvalidAttributes;
 GENERIC_MAPPING GenericMapping;
 ULONG ValidAccess;
 UCHAR Unknown;
 BOOLEAN MaintainHandleDatabase;
 POOL_TYPE PoolType;
 ULONG PagedPoolUsage;
 ULONG NonPagedPoolUsage;
} OBJECT_TYPE_INFORMATION, *POBJECT_TYPE_INFORMATION;

typedef struct _OBJECT_ALL_TYPES_INFORMATION {
 ULONG NumberOfTypes;
 OBJECT_TYPE_INFORMATION TypeInformation;
} OBJECT_ALL_TYPES_INFORMATION, *POBJECT_ALL_TYPES_INFORMATION;
*/

#define ntohs(s) \
    ( ( ((s) >> 8) & 0x00FF ) | \
( ((s) << 8) & 0xFF00 ) )

typedef struct _TDI_CONNECTION_INFO {
    ULONG          State;
    ULONG          Event;
    ULONG          TransmittedTsdus;
    ULONG          ReceivedTsdus;
    ULONG          TransmissionErrors;
    ULONG          ReceiveErrors;
    LARGE_INTEGER  Throughput;
    LARGE_INTEGER  Delay;
    ULONG          SendBufferSize;
    ULONG          ReceiveBufferSize;
    BOOLEAN        Unreliable;
} TDI_CONNECTION_INFO, *PTDI_CONNECTION_INFO;

typedef struct _TDI_CONNECTION_INFORMATION {
    LONG   UserDataLength;
    PVOID  UserData;
    LONG   OptionsLength;
    PVOID  Options;
    LONG   RemoteAddressLength;
    PVOID  RemoteAddress;
} TDI_CONNECTION_INFORMATION, *PTDI_CONNECTION_INFORMATION;

typedef struct _SYSTEM_HANDLE_INFORMATION
{
        ULONG ProcessID;        //進程的標識ID
        UCHAR ObjectTypeNumber;        //對象類型
        UCHAR Flags;             //0x01 = PROTECT_FROM_CLOSE,0x02 = INHERIT
        USHORT Handle;             //對象句柄的數值
        PVOID  Object;            //對象句柄所指的內核對象地址 WinNT4/Windows2000是0x1A xp中是0x1c 2003中是
        ACCESS_MASK GrantedAccess;      //創建句柄時所準許的對象的訪問權
}SYSTEM_HANDLE_INFORMATION, * PSYSTEM_HANDLE_INFORMATION;

NTSYSAPI
NTSTATUS
NTAPI
ZwQuerySystemInformation(
    IN ULONG SystemInformationClass,
    IN OUT PVOID SystemInformation,
    IN ULONG SystemInformationLength,
    OUT PULONG ReturnLength);

NTSYSAPI
NTSTATUS
NTAPI
NtDeviceIoControlFile(
                      IN HANDLE FileHandle,
                      IN HANDLE Event OPTIONAL,
                      IN PIO_APC_ROUTINE ApcRoutine OPTIONAL,
                      IN PVOID ApcContext OPTIONAL,
                      OUT PIO_STATUS_BLOCK IoStatusBlock,
                      IN ULONG IoControlCode,
                      IN PVOID InputBuffer OPTIONAL,
                      IN ULONG InputBufferLength,
                      OUT PVOID OutputBuffer OPTIONAL,
                      IN ULONG OutputBufferLength
                      );

NTSYSAPI
NTSTATUS
NTAPI
ZwQueryObject(
     IN HANDLE ObjectHandle,
     IN ULONG ObjectInformationClass,
     OUT PVOID ObjectInformation,
     IN ULONG ObjectInformationLength,
     OUT PULONG ReturnLength OPTIONAL
     );

NTSYSAPI
BOOLEAN
NTAPI
NtDuplicateObject(
  IN HANDLE hSourceProcessHandle,
  IN HANDLE hSourceHandle,
  IN HANDLE hTargetProcessHandle,
  OUT HANDLE * lpTargetHandle,
  IN ULONG dwDesiredAccess,
  IN BOOLEAN bInheritHandle,
  IN ULONG dwOptions
);

NTSYSAPI
NTSTATUS
NTAPI
PsLookupProcessByProcessId(
     IN ULONG ulProcId,
     OUT PEPROCESS * pEProcess
     );


NTSTATUS
DriverEntry(IN PDRIVER_OBJECT DriverObject,
            IN PUNICODE_STRING RegistryPath);

void DriverUnload(IN PDRIVER_OBJECT DriverObject);

//幾個全局變量,記錄端口相關信息,最后列印出來
ULONG g_pid[1000];
ULONG g_port[1000];
ULONG g_handle[1000];
ULONG g_tcpudp[1000];
ULONG g_num =0 ;
ULONG g_tu[1000]; //g_tu=0 tcp, g_tu=1 udp

//獲得所有句柄
ULONG GetHandleList()
{
    ULONG n;
    ULONG pBuffer;
    NTSTATUS status;
 DbgPrint("GetHandleList\n");

    pBuffer =(ULONG)ExAllocatePool(PagedPool,0x1000);
    status = ZwQuerySystemInformation(SystemHandleInformation,(PVOID)pBuffer,0x1000,&n);
    ExFreePool((PVOID)pBuffer);
    if(STATUS_INFO_LENGTH_MISMATCH == status)
    {
        pBuffer =(ULONG)ExAllocatePool(NonPagedPool,n);
        ZwQuerySystemInformation(SystemHandleInformation,(PVOID)pBuffer,n,NULL);
        return pBuffer;
    }
    else
        return 0;
}

//根據句柄得到端口信息
void GetOpenPort(ULONG dwProcessesID,ULONG Handle,int NoCache,ULONG tcpudp)
{
    HANDLE hProc,DupHandle=NULL;
    USHORT openport;
    ULONG i=0;
    NTSTATUS status;
    TDI_CONNECTION_INFO    TdiConnInfo={0};
    TDI_CONNECTION_INFORMATION TdiConnInformation={0};
    ULONG dwRetu=0;   
    IO_STATUS_BLOCK    IoStatusBlock={0};
    CLIENT_ID id;
    OBJECT_ATTRIBUTES objatt = {0};
 POBJECT_NAME_INFORMATION ObjectName;
 char ObjectNameBuf[512];
// char ObjectNameMBS[261];
 ULONG ReturnLen;
 ObjectName = (POBJECT_NAME_INFORMATION)ObjectNameBuf;
 ObjectName->Name.MaximumLength = 500;

    //DbgPrint("GetOpenPort\n");

    id.UniqueProcess = (HANDLE)dwProcessesID;
    id.UniqueThread = 0;
//打開對方進程
    NtOpenProcess(&hProc,PROCESS_DUP_HANDLE,&objatt,&id);
//復制句柄
    NtDuplicateObject(hProc,
        (HANDLE)Handle,
        (HANDLE)0xffffffff,
        &DupHandle,
        0,
        FALSE,
        2);
//根據object的數據得到端口信息
    if(NoCache==0x2)
    {
  //取得句柄關聯的對象的信息
  ZwQueryObject(DupHandle, ObjectNameInformation, ObjectName, sizeof(ObjectNameBuf), &ReturnLen);

        TdiConnInformation.RemoteAddressLength= 4;
        status = NtDeviceIoControlFile((HANDLE)DupHandle,  
              NULL,
        NULL,
        NULL,
        &IoStatusBlock,
        0x210012,  // Command code
        &TdiConnInformation,
        sizeof(TdiConnInformation),
        &TdiConnInfo,
        sizeof(TdiConnInfo));

        //進行TDI查詢,得到連接的相關信息
        if(status == 0)
        {
            openport = ntohs((USHORT)TdiConnInfo.ReceivedTsdus);

            if(openport == 0)
                return;

            for(i=0;i<g_num;i++)
            {
                if(g_pid[i] == dwProcessesID && g_port[i] == openport)
                    if(tcpudp >= TCPUDP_FLAG && g_tcpudp[i] >= TCPUDP_FLAG || tcpudp < TCPUDP_FLAG && g_tcpudp[i] < TCPUDP_FLAG)
                    return;
     &bsp;      }

            g_pid[i] = dwProcessesID;
            g_port[i] = openport;
            g_handle[i] = Handle;
            g_tcpudp[i] = tcpudp;
            g_num++;
   if (wcscmp(ObjectName->Name.Buffer, L"file://Device//Tcp") == 0)
   {
    g_tu[i] = 0;
   }
   if (wcscmp(ObjectName->Name.Buffer, L"file://Device//Udp") == 0)
   {
    g_tu[i] = 1;
   }
       }
    }
    if(NoCache==0x1)
    {
     ZwQueryObject(DupHandle, ObjectNameInformation, ObjectName, sizeof(ObjectNameBuf), &ReturnLen);

  TdiConnInformation.RemoteAddressLength= 3;
        status = NtDeviceIoControlFile((HANDLE)DupHandle,       
        NULL,
        NULL,
        NULL,
        &IoStatusBlock,
        0x210012,  // Command code
        &TdiConnInformation,
        sizeof(TdiConnInformation),
        &TdiConnInfo,
        sizeof(TdiConnInfo));                    
        //進行TDI查詢,得到連接的相關信息
         if(status == 0)
        {
            openport = ntohs((USHORT)TdiConnInfo.ReceivedTsdus);

            if(openport == 0)
                return;

            for(i=0;i            {
                if(g_pid[i] == dwProcessesID && g_port[i] == openport)
                    if(tcpudp >= TCPUDP_FLAG && g_tcpudp[i] >= TCPUDP_FLAG || tcpudp < TCPUDP_FLAG && g_tcpudp[i] < TCPUDP_FLAG)
                    return;
            }

            g_pid[i] = dwProcessesID;
            g_port[i] = openport;
            g_handle[i] = Handle;
            g_tcpudp[i] = tcpudp;
            g_num++;
   if (wcscmp(ObjectName->Name.Buffer, L"file://Device//Tcp") == 0)
   {
    g_tu[i] = 0;
   }
   if (wcscmp(ObjectName->Name.Buffer, L"file://Device//Udp") == 0)
   {
    g_tu[i] = 1;
   }
       }
    }
}

void Start(ULONG pBuffer)
{
    ULONG i;
 //頭4個字節是所有的句柄的數目UNONG 32位
 //從第5個字節開始就是結構體了
    PSYSTEM_HANDLE_INFORMATION pProcesses = (PSYSTEM_HANDLE_INFORMATION)(pBuffer+4);
    ULONG nocache;
    ULONG tcpudp;
    PEPROCESS epro;
    char *p;
    ULONG uMajorVersion;
    ULONG uMinorVersion;
    ULONG uBuildNumber;
    ULONG uOsVer;

    DbgPrint("Start11\n");


 PsGetVersion(&uMajorVersion, &uMinorVersion, &uBuildNumber, NULL);
 if(uMajorVersion == 5)
 {
  if(uMinorVersion == 0)
  {
   DbgPrint("2k\n");
   uOsVer = 0;//2k
  }
  else if(uMinorVersion == 1)
  {
   uOsVer = 1;//xp
   DbgPrint("xp\n");
  }
  else if(uMinorVersion == 2)
  {
   uOsVer = 2;//2k3
   DbgPrint("2k3\n");
  }
  else
  {
   uOsVer = 3;//nt
   DbgPrint("NT\n");
  }
 }
 else
 {
  uOsVer = 99;
  DbgPrint("Unknow OS\n");
 }

    for (i=0;i<((ULONG)(*(ULONG*)pBuffer));i++)
    {
  //2000 xp 2003 三種操作系統
        if(pProcesses[i].ObjectTypeNumber == WIN2K_SOCKET_FLAG
   || pProcesses[i].ObjectTypeNumber == WINXP_SOCKET_FLAG
   || pProcesses[i].ObjectTypeNumber == WIN2K3_SOCKET_FLAG)
       {           
//得到SYSTEM_HANDLE_INFORMATION.object的相關數據
//這里要密切注意內存情況,一不小心就藍屏。因為句柄經常變化,有些可能已經被銷毀了
            nocache = (ULONG)pProcesses[i].Object;
            if(!MmIsAddressValid((VOID*)nocache))
                continue;
            nocache = (ULONG)(*((ULONG*)(nocache)+4));

            tcpudp = (ULONG)(*((ULONG*)(pProcesses[i].Object)+1));
            if(!MmIsAddressValid((VOID*)tcpudp))
                continue;
            tcpudp = (ULONG)(*((ULONG*)(tcpudp)+1));

            if(nocache == 2 || nocache == 1)
            {
                GetOpenPort(pProcesses[i].ProcessID,pProcesses[i].Handle,nocache,tcpudp);
            }
        }
    }

    for(i=0;i    {
//根據PID得到進程名
    nbsp;   PsLookupProcessByProcessId(g_pid[i],&epro);

  if(uOsVer == 0)
  { //2k中進程名在EPROCESS結構中的位置
   p = (char*)epro + WIN2K_EPROCESS_NAMEOFFSET;
   //DbgPrint("2k\n");
  }
  if(uOsVer == 1)
  { //xp中進程名在EPROCESS結構中的位置
   p = (char*)epro + WINXP_EPROCESS_NAMEOFFSET;
   //DbgPrint("xp\n");
  }
  if(uOsVer == 2)
  { //2k3中進程名在EPROCESS結構中的位置
   p = (char*)epro + WIN2K3_EPROCESS_NAMEOFFSET;
   //DbgPrint("2k3\n");
  }
  if(uOsVer == 3)
  {
   p = (char*)epro + WIN2K_EPROCESS_NAMEOFFSET; //NT
   //DbgPrint("nt\n");
  }

  if(uOsVer == 99)
  {
   //DbgPrint("Unknow OS\n");
   break;
  }

   if(g_tu[i] == 0)
   DbgPrint("TCP:\tProcName=%s\tPID=%d\tport=%d\t%d\n",p,g_pid[i],g_port[i],g_tcpudp[i]);
        if(g_tu[i] == 1)
     DbgPrint("UDP:\tProcName=%s\tPID=%d\tport=%d\t%d\n",p,g_pid[i],g_port[i],g_tcpudp[i]);
    
    }

    return;
}
//////////////////////////////////

NTSTATUS
DriverEntry(IN PDRIVER_OBJECT DriverObject,
            IN PUNICODE_STRING RegistryPath)
{
    ULONG pbuf;

    DbgPrint("DriverEntry\n");
   
    DriverObject->DriverUnload = DriverUnload;
   
    pbuf = GetHandleList();
    Start(pbuf);
   
    return STATUS_SUCCESS;
}


void DriverUnload(IN PDRIVER_OBJECT pDriverObject)
{
    NTSTATUS            status;
    //ResumeDestFunction();
    if(pDriverObject->DeviceObject != NULL)
 {
  IoDeleteDevice( pDriverObject->DeviceObject );
 }

 DbgPrint("DriverUnload\n");
}


參考文獻:
1 Windows DDK
2 http://coffeeqiqi.blogchina.com/
3 Leven-端口關聯進程-在核心態的實現方法
4 Msdn
5 port/connection hiding   http://dev.csdn.net/Develop/article/28/84294.shtm
6 在NT系列操作系統里讓自己“消失”
7 http://www.rootkit.com/

posted on 2008-07-11 17:27 ViskerWong 閱讀(872) 評論(0)  編輯 收藏 引用

只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美久久久久久| 狠狠综合久久av一区二区老牛| 久久综合成人精品亚洲另类欧美 | 久久精品99国产精品| 午夜激情一区| 久久婷婷亚洲| 欧美日韩精品福利| 国产精品视频一二三| 国产一区二区三区无遮挡| 精品二区视频| 亚洲一二三四久久| 久久先锋影音| 亚洲视频自拍偷拍| 日韩视频永久免费观看| 欧美一区免费| 国产精品美女999| 亚洲欧洲日韩综合二区| 欧美制服丝袜| 在线视频你懂得一区| 蜜桃av综合| 最新国产成人在线观看| 久久精品一区二区国产| 一本不卡影院| 欧美日韩精品一区二区在线播放 | 欧美一区二区免费观在线| 亚洲国产精品成人va在线观看| 亚洲激情另类| 欧美大成色www永久网站婷| 激情欧美一区二区三区| 久久夜色精品国产噜噜av| 亚洲欧美色一区| 亚洲在线免费| 国产精品美女www爽爽爽视频| 制服丝袜激情欧洲亚洲| 一本久久精品一区二区| 欧美午夜视频一区二区| 午夜亚洲福利| 久久久久久噜噜噜久久久精品| 国产日韩精品在线播放| 裸体歌舞表演一区二区| 久久久夜夜夜| 亚洲免费电影在线观看| 亚洲狼人综合| 狠狠综合久久| 99在线|亚洲一区二区| 欧美日韩一区国产| 久久九九全国免费精品观看| 久久久久久夜| 羞羞答答国产精品www一本| 久久久最新网址| 亚洲一区二区视频在线| 欧美亚洲三级| 亚洲调教视频在线观看| 久久爱www.| 一区二区三区久久精品| 亚洲欧美在线aaa| 亚洲一区欧美| 欧美激情五月| 亚洲国产精品小视频| 黄色成人在线网址| 久久精品女人的天堂av| 亚洲男女自偷自拍| 欧美人与禽猛交乱配视频| 男人天堂欧美日韩| 亚洲第一毛片| 欧美成人四级电影| 欧美激情片在线观看| 亚洲国产你懂的| 蜜臀久久99精品久久久久久9| 欧美精品乱码久久久久久按摩| 美日韩在线观看| 1024成人| 欧美精品一区二区三区在线看午夜| 免费观看一级特黄欧美大片| 亚洲美女啪啪| 亚洲自拍偷拍色片视频| 欧美午夜不卡视频| 亚洲精品一区二区网址| 欧美一区二区大片| 宅男噜噜噜66一区二区 | 日韩视频在线你懂得| 亚洲免费电影在线观看| 国产精品久久久久高潮| 久久久久99精品国产片| 欧美激情亚洲一区| 亚洲视频一区| 一区二区视频欧美| 欧美性片在线观看| 欧美国产在线观看| 欧美一区二区三区啪啪| 亚洲精品一区二| 久久色中文字幕| 久久黄色网页| 亚洲欧美日韩精品久久久久| 亚洲国产欧美在线| 国产女人精品视频| 欧美视频久久| 欧美日一区二区三区在线观看国产免| 亚洲午夜在线观看视频在线| 久久成人精品视频| 亚洲一区在线播放| 一本久道久久久| 91久久精品国产91久久| 国产欧美日韩精品在线| 国产精品啊v在线| 久久久久五月天| 国产一级久久| 国产日韩1区| 韩国成人福利片在线播放| 国产精品成人免费| 国产精品久99| 国产欧美精品va在线观看| 国产精品免费看| 国产美女精品免费电影| 国产一区二区成人| 一区二区三区在线免费播放| 黄色影院成人| 亚洲韩国精品一区| 亚洲精品欧美极品| 久久aⅴ国产欧美74aaa| 亚洲国产成人在线视频| 正在播放亚洲| 久久久www成人免费精品| 欧美午夜激情在线| 日韩视频在线一区| 欧美电影在线观看完整版| 午夜精品久久久久久久男人的天堂| 欧美国产日韩一区二区在线观看| 国产毛片精品视频| 国产精品久久精品日日| 狠狠综合久久av一区二区老牛| 夜夜嗨av一区二区三区| 久久aⅴ乱码一区二区三区| 亚洲电影毛片| 亚洲国产精品一区二区www| 国产精品99久久久久久久女警| 久久精品中文字幕一区二区三区| 亚洲人成网站精品片在线观看| 亚洲尤物在线视频观看| 欧美大片在线看| 国产一区二区三区精品欧美日韩一区二区三区 | 欧美国产极速在线| 欧美日韩亚洲综合| 国产欧美成人| 日韩一级二级三级| 亚洲国产黄色片| 欧美亚洲免费在线| 欧美日韩免费在线观看| 亚洲人成网站999久久久综合| 欧美成人一区二区三区| 国产精品视频第一区| 欧美三区美女| 亚洲激情在线观看| 最新69国产成人精品视频免费| 欧美一级视频精品观看| 欧美日韩在线看| 亚洲视频一区在线观看| 亚洲在线播放| 国产欧美一区二区精品仙草咪| 久久久久久97三级| 国产一区二区久久久| 亚洲无毛电影| 在线视频中文亚洲| 国产精品日韩精品| 亚洲欧美日韩一区在线| 欧美日韩精品中文字幕| 亚洲调教视频在线观看| 玖玖综合伊人| 免播放器亚洲| 日韩一级黄色大片| 亚洲一区二区三区精品在线| 久久亚洲不卡| 国产一区二区福利| 欧美一区二区三区视频在线| 午夜精品理论片| 欧美一区在线视频| 亚洲电影免费观看高清完整版| 久久精品视频免费播放| 麻豆精品视频| 亚洲欧美在线另类| 亚洲精品久久久蜜桃| 欧美一级夜夜爽| 欧美日韩在线一区二区| 伊人久久婷婷色综合98网| 一区二区三区国产精品| 国产精品国产a| 久久av一区二区三区| 欧美日韩中文在线观看| 国产精品网站在线观看| 久久av一区二区| 亚洲一区二区成人| 亚洲欧洲在线看| 又紧又大又爽精品一区二区| 欧美/亚洲一区| 欧美三区美女| 蜜月aⅴ免费一区二区三区| 亚洲一区二区三区四区中文| 亚洲精一区二区三区| 国产欧美日韩免费看aⅴ视频| 免费看亚洲片|