青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

徹底改掉進程名

Posted on 2009-10-26 23:39 S.l.e!ep.¢% 閱讀(499) 評論(0)  編輯 收藏 引用 所屬分類: RootKit

徹底改掉進程名
寫了個改進程名的東西,跟大家分享!技術含量不高,大牛飄過。

先總結一下,一個進程的名字有可能從以下部位獲取(參考小偉同學的《偽造進程初探》一文):

一、EPROCESS中:
??? 1、EPROCESS-->ImageFileName(很常用,冰刃獲取進程名的地方)
??? 2、EPROCESS-->SeAuditProcessCreationInfo->ImageFileName(任務管理器獲取進程名的地方,NtQueryInformationProcess就是從這里獲取進程名的)
??? 3、EPROCESS->SectionObject->Segment->ControlArea->FileObject->FileName(RKU獲取進程名的方法)
??? 4、VAD(記錄用戶空間內存分配情況的數據結構,里面當然有進程的exe模塊)
二、PEB中:
??? 1、PEB-->ProcessParameters-->ImagePathName
??? 2、PEB-->ProcessParameters-->CommandLine
??? 3、PEB-->ProcessParameters-->WindowTitle(這個地方比較奇怪,如果雙擊的是exe的快捷方式,則記錄的是快捷方式的路徑,還是一并改掉的好)
??? 4、PEB-->LDR-->InLoadOrderModuleList->第一個結構->FullDllName
??? 5、PEB-->LDR-->InLoadOrderModuleList->第一個結構->BaseDllName
??? 6、PEB-->LDR-->InMemoryOrderModuleList->第一個結構->FullDllName(此處的BaseDllName貌似為NULL,就不管它了)
??? (PEB-->LDR-->InInitializationOrderModuleList這個表里貌似沒有exe模塊,也不管它了)


把這些地方都改掉即可徹底改掉進程名(如果不夠徹底,謝謝補充!)。

示例代碼如下(示例代碼中以winmine.exe做測試): //Fypher

//http://hi.baidu.com/nmn714

?

VOID ChangeName(ULONG pProcess){

??? ULONG peb,ProcessParameters,ldr;

??? ULONG InLoadOrderModuleList;

??? ULONG InMemoryOrderModuleList;

??? ULONG tmp;

?

??? KAPC_STATE kapc;

??? PUCHAR str;

??? PWCHAR wstr;

???

??? //get PEB

??? peb=*(PULONG)(pProcess + 0x1b0);

???

??? KeStackAttachProcess((PEPROCESS)pProcess,&kapc);

??? __try{

??????? ProcessParameters = *(PULONG)(peb + 0x010);

??????? //ImagePathName

??????? FindAndChangeUni(ProcessParameters+0x038);

??????? //CommandLine

??????? FindAndChangeUni(ProcessParameters+0x040);

??????? //WindowTitle

??????? FindAndChangeUni(ProcessParameters+0x070);

?

??????? //Ldr

??????? ldr = *(PULONG)(peb + 0x00c);

??????? InLoadOrderModuleList = *(PULONG)(ldr+0x00c);

??????? //InLoadOrderModuleList->FullDllName

??????? FindAndChangeUni(InLoadOrderModuleList+0x024);

??????? //InLoadOrderModuleList->BaseDllName

??????? FindAndChangeUni(InLoadOrderModuleList+0x02c);

??????? InMemoryOrderModuleList = *(PULONG)(ldr+0x014);

??????? //InMemoryOrderModuleList->FullDllName

??????? FindAndChangeUni(InMemoryOrderModuleList+0x024);

??? }__except(1){

??????? KdPrint(("exception occured!"));

??? }

??? KeUnstackDetachProcess (&kapc);

?

??? //EPROCESS-->ImageFileName

??? FindAndChangeA(pProcess+0x174,16);

??? //EPROCESS-->SeAuditProcessCreationInfo->ImageFileName

??? FindAndChangeUni(*(PULONG)(pProcess + 0x1F4));

??? //EPROCESS->SectionObject->Segment->ControlArea->FileObject->FileName

??? //should use MmIsAddressValid to verify

??? tmp=*(PULONG)(pProcess+0x138);

??? tmp=*(PULONG)(tmp+0x14);

??? tmp=*(PULONG)tmp;

??? tmp=*(PULONG)(tmp+0x024);

??? FindAndChangeUni(tmp+0x030);

???

??? //VAD

??? //should use MmIsAddressValid to verify

??? tmp=*(PULONG)(pProcess+0x11c);

??? tmp=*(PULONG)(tmp+0x10);

??? tmp=*(PULONG)(tmp+0x018);

??? tmp=*(PULONG)(tmp+0x024);

??? FindAndChangeUni(tmp+0x030);

}
復制代碼其中,FindAndChangeUni和FindAndChangeA的作用是在一個字符串(UNICODE_STRING或CHAR)中定位“winmine.exe”并改成"winxxoo.exe"。代碼如下: //Fypher

//http://hi.baidu.com/nmn714

?

VOID FindAndChangeUni(ULONG strAddr){

??? PUNICODE_STRING uniStr = (PUNICODE_STRING)strAddr;

??? ULONG len = uniStr->Length / 2;

??? ULONG maxLen = uniStr->MaximumLength / 2;

??? PWCHAR str = uniStr->Buffer;

??? ULONG i=0;

?

??? if(!str || len<11|| maxLen<11 )

??????? return;

?

??? for(i=0;i<= len - 11;++i){

??????? if(!_wcsnicmp(str+i,L"winmine.exe",11))

??????????? break;

??? }

?

??? if(i>len - 11)

??????? return;

???

??? _asm{

??????? cli

??????? mov eax, cr0

??????? and eax, not 0x10000

??????? mov cr0, eax

??? }

??? //str可能是PEB中的,故try之

??? __try{

??????? str[i+3]=L'x';

??????? str[i+4]=L'x';

??????? str[i+5]=L'o';

??????? str[i+6]=L'o';

??? }__except(1){

??? }???

??? _asm{

??????? mov eax, cr0

??????? or eax,0x10000

??????? mov cr0,eax

??????? sti

??? }

}

?

VOID FindAndChangeA(ULONG strAddr,ULONG len){

??? PUCHAR str = (PUCHAR)strAddr;

??? ULONG i=0;

?

??? if(!str || len<11 )

??????? return;

?

??? for(i=0;i<= len - 11;++i){

??????? if(!_strnicmp(str+i,"winmine.exe",11))

??????????? break;

??? }

?

??? if(i>len - 11)

??????? return;

???

??? _asm{

??????? cli

??????? mov eax, cr0

??????? and eax, not 0x10000

??????? mov cr0, eax

??? }

??? //str可能是PEB中的,故try之

??? __try{

??????? str[i+3]='x';

??????? str[i+4]='x';

??????? str[i+5]='o';

??????? str[i+6]='o';

??? }__except(1){

??? }???

???

??? _asm{

??????? mov eax, cr0

??????? or eax,0x10000

??????? mov cr0,eax

??????? sti

??? }

}
復制代碼截圖效果:


參考:《偽造進程初探》——小偉同學(膜拜一下)
附件: 抱歉,您暫時不能下載或查看此附件

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲网站在线播放| 国产热re99久久6国产精品| 国内精品久久久久久影视8| 欧美激情久久久久| 国产精品av久久久久久麻豆网| 亚洲女优在线| 一区二区三区无毛| 日韩一级裸体免费视频| 国产一区二区三区在线观看视频| 一区二区三区在线视频播放| 亚洲第一福利视频| 国产精品久久久久久久久久直播| 在线播放国产一区中文字幕剧情欧美 | 欧美激情一区二区三级高清视频 | 亚洲国产另类 国产精品国产免费| 久久美女艺术照精彩视频福利播放| 欧美成年人视频| 亚洲第一精品影视| 宅男精品视频| 亚洲国产精品一区二区第一页 | 免费久久久一本精品久久区| 亚洲一区久久久| 欧美成人免费在线观看| 亚洲欧美视频| 欧美日韩成人一区二区| 男同欧美伦乱| 国产综合久久久久影院| 亚洲一区二区黄色| 这里只有视频精品| 欧美精品二区| 亚洲国产视频一区二区| 亚洲国产成人精品久久| 久久精品视频网| 久久人人超碰| 国语自产精品视频在线看一大j8 | 伊人精品视频| 午夜精品一区二区三区四区| 夜夜嗨av一区二区三区四季av| 亚洲三级电影全部在线观看高清| 久久成人免费日本黄色| 亚洲一区高清| 欧美视频免费| 亚洲日本在线视频观看| 亚洲欧洲在线播放| 欧美风情在线| 亚洲国产精品久久久久婷婷老年| 欧美国产日韩一二三区| 免费日韩精品中文字幕视频在线| 久久永久免费| 女女同性精品视频| 激情文学综合丁香| 另类天堂av| 亚洲国产婷婷综合在线精品| 亚洲精品乱码久久久久久蜜桃91| 99re这里只有精品6| 日韩亚洲在线| 欧美日韩一区免费| 亚洲欧美日本国产有色| 欧美主播一区二区三区| 国产亚洲毛片| 玖玖精品视频| 亚洲人体影院| 亚洲欧美视频在线观看| 欧美色视频日本高清在线观看| 久久爱www| 好吊日精品视频| 噜噜爱69成人精品| 亚洲欧洲精品天堂一级| 亚洲天堂免费观看| 国产欧美一二三区| 久久综合九色九九| 日韩午夜av电影| 久久精品亚洲精品| 国内精品久久久久影院薰衣草| 1024精品一区二区三区| 一本久久a久久免费精品不卡| 欧美性大战久久久久| 亚洲婷婷国产精品电影人久久| 在线视频成人| 欧美日韩精品综合在线| 亚洲欧美另类中文字幕| 开元免费观看欧美电视剧网站| 国产精品久久午夜| 欧美一区二区三区四区夜夜大片| 亚洲欧洲一区二区三区久久| 欧美激情一级片一区二区| 亚洲香蕉在线观看| 欧美顶级大胆免费视频| 亚洲一区二区三区影院| 国产麻豆视频精品| 欧美.com| 午夜一区二区三区在线观看 | 亚洲午夜精品一区二区三区他趣 | 亚洲在线一区| 榴莲视频成人在线观看| 在线视频日本亚洲性| 国产视频在线观看一区二区| 裸体一区二区三区| 午夜免费在线观看精品视频| 亚洲黄色成人| 久久久久久久综合色一本| 一本色道久久精品| 亚洲电影天堂av| 国产伦一区二区三区色一情| 欧美精品一区二区视频| 久久精品免费| 亚洲欧美日韩另类| 9久草视频在线视频精品| 欧美 日韩 国产在线| 久久久精品免费视频| 欧美一级淫片aaaaaaa视频| 这里只有精品在线播放| 亚洲看片网站| 91久久精品国产91久久| 国内外成人免费视频| 国产精品久99| 欧美三区美女| 欧美另类变人与禽xxxxx| 久久免费精品日本久久中文字幕| 麻豆精品视频| 亚洲欧美一区二区精品久久久| 国产精品综合视频| 欧美日韩亚洲一区二| 欧美高清在线视频观看不卡| 久久精品国产视频| 亚洲自拍偷拍福利| 亚洲天堂成人在线视频| 在线视频一区观看| 中文国产一区| 亚洲桃花岛网站| 亚洲线精品一区二区三区八戒| 欧美亚洲视频| 一区二区欧美日韩视频| 日韩午夜电影在线观看| 亚洲免费观看高清完整版在线观看熊| 欧美精品在线网站| 欧美激情第10页| 欧美精品日韩综合在线| 欧美激情在线观看| 欧美日韩精品欧美日韩精品| 欧美日韩国产在线播放网站| 欧美日韩另类丝袜其他| 欧美视频一区| 国产精品久久久久久久久久直播 | 欧美国产日韩视频| 亚洲承认在线| 欧美大片在线看免费观看| 久久久亚洲精品一区二区三区| 在线欧美一区| 在线成人免费观看| 亚洲第一页在线| 日韩视频在线永久播放| 日韩视频一区二区在线观看 | 亚洲激情成人在线| 亚洲国产成人精品女人久久久 | 欧美激情一区二区三区在线视频观看 | 欧美伊人久久久久久久久影院| 欧美高清视频在线播放| 美国成人直播| 亚洲激情成人| 亚洲自拍另类| 老司机aⅴ在线精品导航| 欧美精品福利| 国产日本欧美在线观看| 一区二区三区在线观看视频 | 一本色道久久精品| 亚洲午夜羞羞片| 久久久久国产一区二区三区| 久久一综合视频| 欧美日韩中文字幕综合视频| 国产欧美精品| 亚洲国产另类久久精品| 亚洲一区二区三区精品在线| 久久久久久久综合| 亚洲区欧美区| 欧美在线看片a免费观看| 欧美激情一区二区三区高清视频| 久久一区免费| 欧美网站在线观看| 在线不卡中文字幕| 一区二区三区欧美在线| 久久精品国产亚洲一区二区| 欧美激情第1页| 午夜精品久久久久久久久久久久久| 亚洲精品影院| 欧美一级免费视频| 欧美精品v日韩精品v国产精品| 男男成人高潮片免费网站| 欧美三日本三级三级在线播放| 欧美激情女人20p| 国产欧美日韩激情| 99精品热6080yy久久| 久热精品视频在线免费观看| 一区二区三区回区在观看免费视频| 亚洲第一网站| 欧美一区二区三区在线看| 欧美国产一区在线| 精品999网站| 久久黄色小说| 亚洲色图自拍|