青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
【原創(chuàng)】運(yùn)行期修改可執(zhí)行文件的路徑和Command Line
NetRoc 當(dāng)前離線 添加 NetRoc 的聲望 反映此帖

標(biāo) 題: 【原創(chuàng)】運(yùn)行期修改可執(zhí)行文件的路徑和Command Line
作 者: NetRoc
時(shí) 間: 2008-01-04,17:56
鏈 接: http://bbs.pediy.com/showthread.php?t=57682

cc682/NetRoc
??????目前的很多主動(dòng)防御工具和反XX系統(tǒng),在對(duì)特定進(jìn)程進(jìn)行保護(hù)的時(shí)候,出于兼容性的考慮,都會(huì)保留一些白名單。特別是一些系統(tǒng)進(jìn)程,例如csrss.exe、svchost.exe等等。而針對(duì)這些系統(tǒng)進(jìn)程,判斷是否在白名單中的方式,為了簡便起見經(jīng)常采用取系統(tǒng)路徑、可執(zhí)行文件名的方式。
????內(nèi)核中比較明顯的能夠取到可執(zhí)行文件路徑的方法有下面幾個(gè):
1、??通過PEB.?ProcessParameters?->?ImagePathName取得可執(zhí)行文件路徑,通過PEB.?ProcessParameters?->?CommandLine取得執(zhí)行的命令行,以及PEB.?ProcessParameters里面其他幾個(gè)成員取得其他一些相關(guān)的路徑信息。
2、??通過nt!_EPROCESS的ImageFileName取得。
3、??通過nt!_EPROCESS::?SeAuditProcessCreationInfo::?ImageFileName取得。
4、??通過和_EPROCESS相關(guān)的文件對(duì)象信息取得。
????常見的方式一般只有1、2兩種。而上述的前三種方式都可以在運(yùn)行時(shí)被修改掉,用來進(jìn)行欺騙。特別是PEB里面的信息由于在ring3直接就可以訪問,實(shí)現(xiàn)上來說非常簡單。
????下面這段代碼通過NtQueryInformationProcess拿到PEB,然后修改路徑信息:
HMODULE?hMod?=?GetModuleHandle(?_T(?"ntdll.dll"));
??pfnNtQueryInformationProcess?p?=?(pfnNtQueryInformationProcess)::GetProcAddress(?hMod,?"NtQueryInformationProcess");
??
??PROCESS_BASIC_INFORMATION?stInfo?=?{0};
??DWORD?dwRetnLen?=?0;
??DWORD?dw?=?p(?GetCurrentProcess(),?ProcessBasicInformation,?&stInfo,?sizeof(stInfo),?&dwRetnLen);
??
??PPEB?pPeb?=?stInfo.PebBaseAddress;

??WCHAR?wszFullPath[MAX_PATH]?=?{0};
??WCHAR?wszTmp2[MAX_PATH]?=?{0};
??wcscpy(?wszFullPath,?wszPath);
??MultiByteToWideChar(?CP_THREAD_ACP,?0,?szName,?-1,?wszTmp2,?MAX_PATH);
??wcscat(?wszFullPath,?wszTmp2);
??
??wcscpy(?pPeb->ProcessParameters->ImagePathName.Buffer,?wszFullPath);
??pPeb->ProcessParameters->ImagePathName.Length?=?wcslen(?wszFullPath)?*?sizeof(WCHAR);
??
??int?nParamStart?=?0;
??WCHAR?*wszTmp?=?new?WCHAR[pPeb->ProcessParameters->CommandLine.MaximumLength];
??ZeroMemory(?wszTmp,?sizeof(WCHAR)?*?pPeb->ProcessParameters->CommandLine.MaximumLength);
??
??wcscpy(?wszTmp,?pPeb->ProcessParameters->CommandLine.Buffer);
??
??if?(?pPeb->ProcessParameters->CommandLine.Buffer[0]?==?'"')
??{
????for?(?int?i?=?1;?i?<?pPeb->ProcessParameters->CommandLine.Length?/?2;?i++)
????{
??????if?(?pPeb->ProcessParameters->CommandLine.Buffer[i]?==?'"')
??????{
????????nParamStart?=?i;
??????}
????}
??}
??
??if?(?nParamStart?!=?0)
??{
????if?(?pPeb->ProcessParameters->CommandLine.Buffer[0]?==?'"')
????{
??????pPeb->ProcessParameters->CommandLine.Buffer[0]?=?NULL;
??????wcscat(?pPeb->ProcessParameters->CommandLine.Buffer,?L"\"");
????}
????else
????{
??????pPeb->ProcessParameters->CommandLine.Buffer[0]?=?NULL;
????}
????wcscat(?pPeb->ProcessParameters->CommandLine.Buffer,?wszFullPath);
????wcscat(?pPeb->ProcessParameters->CommandLine.Buffer,?wszTmp?+?nParamStart);
??}
??delete[]?wszTmp;
????這個(gè)方式可以欺騙通過toolhelp函數(shù)枚舉出來的模塊路徑,以及直接讀取PEB獲取進(jìn)程主模塊路徑的方式。
????另外,通過修改EPROCESS中的主模塊名信息,可以欺騙一些在驅(qū)動(dòng)層的程序。基本的代碼如下:
????首先需要獲取EPROCESS里面ImageFileName的偏移。這個(gè)函數(shù)必須在DriverEntry里面調(diào)用。
ULONG?GetNameOffsetInEProcss()
{
??PEPROCESS?pProcess?=?NULL;
??ULONG?i?=?0;

??pProcess?=?PsGetCurrentProcess();
??for?(?i?=?0;?i?<?0x1000;?i++)
??{
????if?(?strncmp(?"System",?(PUCHAR)pProcess?+?i,?strlen("System"))?==?0)
????{
??????return?i;
????}
??}
??return?0;
}
????然后可以在IoCtrl里面修改當(dāng)前進(jìn)程的名字:
case?IOCTL_CHANGE_EXENAME:
??????szName?=?(char*)Irp->AssociatedIrp.SystemBuffer;
??????if?(?!szName)
??????{
????????ntStatus?=?STATUS_UNSUCCESSFUL;
????????break;
??????}
??????pEProcess?=?PsGetCurrentProcess();
??????strncpy(?(PCHAR)pEProcess?+?g_NameOffsetInEProcess,?szName,?16);
??????ntStatus?=?STATUS_SUCCESS;
??????break;
????由于只是示例,所以只實(shí)現(xiàn)了良種方式。修改SeAuditProcessCreationInfo里面的信息,考慮到兼容性問題,可能稍微復(fù)雜一點(diǎn)。不過也可以比較容易的實(shí)現(xiàn)。
????這種方式的偽裝可以穿過多少主動(dòng)防御工具沒有試過,大家可以去看看,哈哈。
????至于對(duì)付的方式,可以通過上面說的第四種取進(jìn)程路徑的方法。不過就比較復(fù)雜了,呵呵。
????流程就是,通過EPROCESS的SectionObject獲得文件的FilePointer,通過ObQueryNameString取得這個(gè)對(duì)象的名字。然后就可以取得主映像模塊的路徑了。詳細(xì)的代碼可以參考wrk中NtQueryInformationProcess的相關(guān)實(shí)現(xiàn)。
下面是實(shí)現(xiàn)的代碼:?
ImgPathChanger.rar[誰下載?]
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美激情小视频| 欧美华人在线视频| 国产欧美va欧美va香蕉在| 中文欧美字幕免费| 久久人人九九| 亚洲性人人天天夜夜摸| 久久久久久久尹人综合网亚洲| 亚洲国产日日夜夜| 99国产精品视频免费观看一公开| 日韩亚洲欧美高清| 午夜精品福利在线| 亚洲在线国产日韩欧美| 亚洲私拍自拍| 亚洲欧美日韩国产中文| 亚洲综合另类| 老司机一区二区| 91久久夜色精品国产网站| 免播放器亚洲一区| 亚洲国产欧美一区二区三区丁香婷| 亚洲成人在线视频网站| 一区二区国产在线观看| 久久精品91| 欧美色视频在线| 免费成人网www| 亚洲精品美女| 久久午夜色播影院免费高清| 欧美黑人多人双交| 亚洲第一精品电影| 久久一本综合频道| 亚洲亚洲精品三区日韩精品在线视频 | 国产精品一区二区a| 樱桃成人精品视频在线播放| 亚洲美女在线视频| 久久伊人精品天天| 欧美一区二区国产| 精品动漫av| 欧美激情精品久久久久久大尺度| 亚洲一区二区精品在线| 国产精品久久久久久户外露出 | 久久米奇亚洲| 欧美一级专区免费大片| 亚洲欧美视频一区| 欧美不卡在线视频| 国产精品婷婷午夜在线观看| 亚洲国产小视频在线观看| 极品尤物av久久免费看| 欧美激情亚洲自拍| 一本色道**综合亚洲精品蜜桃冫| 久久精品国产亚洲高清剧情介绍| 欧美日韩国产高清视频| 欧美精品在线极品| 好吊妞这里只有精品| 性伦欧美刺激片在线观看| 午夜一区二区三区在线观看| 亚洲福利视频一区二区| 亚洲福利视频专区| 一本色道久久综合亚洲精品小说| 亚洲欧美精品伊人久久| 欧美精品久久99久久在免费线| 亚洲午夜精品久久久久久浪潮| 国产欧美日韩91| 午夜精品一区二区三区四区| 久久精品一区二区三区不卡| 欧美午夜免费| 亚洲午夜在线观看| 亚洲国产mv| 欧美精品xxxxbbbb| 狠狠色狠狠色综合日日91app| 最新国产成人在线观看| 久久国产精品网站| 亚洲主播在线播放| 国产精品一区二区在线观看不卡| 亚洲欧美激情一区二区| 亚洲欧美电影院| 国产一级揄自揄精品视频| 久久久久久网址| 久久久亚洲国产天美传媒修理工 | 免费一级欧美在线大片| 久久久久一区二区三区四区| 亚洲国产综合在线看不卡| 欧美激情免费在线| 欧美日本精品| 久久国产88| 久久一区中文字幕| 日韩视频免费观看高清在线视频| 亚洲九九爱视频| 国产精品一卡二| 欧美国产精品一区| 国产精品va在线| 久久久久免费观看| 欧美巨乳在线观看| 久久黄金**| 欧美日韩精品一区二区三区四区 | 亚洲第一色在线| 欧美午夜视频在线| 久久亚洲一区二区三区四区| 日韩一区二区精品| 久久久精品国产99久久精品芒果| 久久婷婷久久一区二区三区| 99国产精品| 欧美一区亚洲二区| 夜夜夜久久久| 久久久最新网址| 香蕉成人伊视频在线观看| 久久一本综合频道| 亚洲欧美经典视频| 欧美成人激情视频| 久久精品国产99| 欧美视频在线一区二区三区| 欧美丰满高潮xxxx喷水动漫| 国产欧美激情| 99riav1国产精品视频| 在线精品观看| 欧美亚洲综合在线| 亚洲欧美国产va在线影院| 免费欧美在线| 久久色在线观看| 国产精品乱码妇女bbbb| 亚洲精品欧美日韩专区| 亚洲国产清纯| 久久人人97超碰精品888| 久久精品国产一区二区三| 欧美午夜女人视频在线| 日韩一级大片在线| 一本大道av伊人久久综合| 欧美高清成人| 亚洲国产欧美不卡在线观看| 亚洲经典三级| 免费久久99精品国产| 你懂的视频一区二区| 一区免费观看| 久久躁日日躁aaaaxxxx| 免费观看日韩av| 极品少妇一区二区三区| 久久久国产一区二区| 久久婷婷av| ●精品国产综合乱码久久久久| 久久精品99国产精品酒店日本| 久久精品2019中文字幕| 国产一区二区丝袜高跟鞋图片| 校园激情久久| 久久躁日日躁aaaaxxxx| 精品成人一区二区| 久久在线视频| 亚洲欧洲一区二区三区久久| 亚洲精选一区| 国产精品久久久久久久7电影| 亚洲一区二区三区免费观看| 午夜精品久久久久久久99水蜜桃| 国产精品日韩一区| 欧美一级淫片播放口| 久久伊伊香蕉| 亚洲电影av在线| 欧美久久久久久久| 亚洲欧美日韩精品综合在线观看| 久久久久久久久久看片| 亚洲经典三级| 国产精品麻豆成人av电影艾秋| 欧美一区二区三区播放老司机| 久久夜色精品国产亚洲aⅴ | 男人的天堂成人在线| 亚洲精品在线视频观看| 欧美寡妇偷汉性猛交| 久久9热精品视频| 国内在线观看一区二区三区| 欧美成人a∨高清免费观看| 一区二区三区四区在线| 久久久激情视频| 日韩午夜免费视频| 国产毛片一区二区| 美女亚洲精品| 亚洲欧洲av一区二区| 亚洲国产精品久久久久婷婷884| 亚洲一区二区三区精品在线| 黄色亚洲精品| 国产精品久久午夜夜伦鲁鲁| 男人的天堂成人在线| 午夜在线精品偷拍| 亚洲日本无吗高清不卡| 久久久777| 亚洲视频免费观看| 亚洲高清色综合| 国产精品中文字幕欧美| 欧美激情第4页| 久久久国产视频91| 亚洲欧美国产77777| 亚洲靠逼com| 欧美大片免费观看在线观看网站推荐| 亚洲先锋成人| 99精品国产在热久久| 伊人久久大香线蕉av超碰演员| 国产精品久久亚洲7777| 欧美精品国产精品| 欧美+亚洲+精品+三区| 欧美在线免费| 销魂美女一区二区三区视频在线| 一区二区三区欧美在线| 亚洲美女在线视频| 亚洲人成小说网站色在线| 欧美电影电视剧在线观看|