• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運轉,開心的工作
            簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

            HOOK SSDT Hide Process (二)

            Posted on 2009-10-25 01:14 S.l.e!ep.¢% 閱讀(250) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
            [資料] http://m.shnenglu.com/sleepwom/archive/2009/10/24/99375.html
            HOOK SSDT Hide Process (一)

            從 DriverEntry 看起

            1. //========================驅動入口函數
            2. extern "C" NTSTATUS DriverEntry(IN PDRIVER_OBJECT??pDriverObject, IN PUNICODE_STRING??pRegistryPath)
            3. {
            4. ??DbgPrint("Entry Hook Function!\n");
            5. ? ? ? ? pDriverObject->DriverUnload = Unload;
            6. ???????
            7. ? ? ? ? Hook();
            8. ??
            9. ??DbgPrint("Leave DriverEntry!\n");
            10. ??
            11. ? ? ? ? return STATUS_SUCCESS;
            12. ??
            13. }

            DriverEntry() 只有當第一次加載驅動時會被調用,此時 執行Hook();
            DriverEntry is the first routine called after a driver is loaded, and is responsible for initializing the driver

            DriverUnload (PDRIVER_UNLOAD) :指向DriverUnload入口函數的指針.在驅動程序被從內存中卸載時,DriverUnload入口函數會被操作系統調用,你應該在該函數內部做一些與DriverEntry向對應的資源清除工作.
            此時執行 UnHook();

            DriverUnload函數的主要工作
            刪除以鏈表形式掛接在驅動對象上的一個或多個 設備對象.(只針對NT型驅動)
            進行與DriverEntry函數中相對應的反初始化工作.例如如果在DriverEntry函數中申請了堆內存,那么在DriverUnload函數中應該釋放該堆內存.

            PDRIVER_OBJECT??成員
            DriverStartIo (PDRIVER_STARTIO) : 指向StartIO入口函數的指針.
            DriverUnload (PDRIVER_UNLOAD) :指向DriverUnload入口函數的指針.在驅動程序被從內存中卸載時,DriverUnload入口函數會被操作系統調用,你應該在該函數內部做一些與DriverEntry向對應的資源清除工作.
            MajorFunction (一個數組,數組中每一元素又是一個指向函數的指針 PDRIVER_DISPATCH):數組中每一個指針指向一個入口函數.在接收到不同的請求包(IRP)時,OS會調用不同的入口函數.
            驅動對象的一些關鍵字段(二)
            DeviceObject (PDEVICE_OBJECT) : 指向一個鏈表的指針,該鏈表中每一個節點都存儲了一個FDO對象.每一個FDO都代表一個由該驅動維護的硬件設備實例.在WDM模型中,該鏈表由OS自動維護.
            DriverExtension (PDRIVER_EXTENSION) :指向另外一個結構體,該結構體中唯一有用的字段為 AddDevice .AddDevice字段指向一個入口函數.在操作系統發現一個新的設備實例時,它會自動調用AddDevice函數,你應該在該函數中做一些與設備實例相關的初始化工作.

            国产精品九九久久免费视频| 亚洲va久久久噜噜噜久久| 久久久国产精华液| 亚洲AV日韩精品久久久久| 99久久精品毛片免费播放| 国产精品成人久久久久三级午夜电影 | 久久精品一区二区国产| 久久婷婷五月综合色高清| 久久亚洲国产成人精品无码区| 亚洲精品白浆高清久久久久久| …久久精品99久久香蕉国产| 欧美与黑人午夜性猛交久久久| 精品久久人妻av中文字幕| 久久久无码一区二区三区| 漂亮人妻被黑人久久精品| 热99RE久久精品这里都是精品免费 | 国产日产久久高清欧美一区| 久久久久亚洲国产| 中文国产成人精品久久亚洲精品AⅤ无码精品| 久久亚洲私人国产精品| 99久久无码一区人妻a黑| 久久发布国产伦子伦精品| 好属妞这里只有精品久久| 久久99国产精品99久久| 国产精品99久久精品爆乳| 久久人人超碰精品CAOPOREN | 久久国产免费| 亚洲中文字幕无码久久精品1| 国产精品久久永久免费| 99久久国产主播综合精品| 一本一本久久a久久综合精品蜜桃 一本一道久久综合狠狠老 | 国产精品欧美久久久久无广告| 国产亚洲欧美精品久久久| 久久996热精品xxxx| 久久久噜噜噜久久熟女AA片| 久久精品成人欧美大片| 久久w5ww成w人免费| 人妻无码αv中文字幕久久 | 日本亚洲色大成网站WWW久久| 久久精品国产亚洲AV蜜臀色欲| 亚洲人成伊人成综合网久久久|