青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

tqsheng

go.....
隨筆 - 366, 文章 - 18, 評論 - 101, 引用 - 0
數據加載中……

360注冊表操作原理分析

分類: 轉載2011-08-09 10:25 281人閱讀 評論(0) 收藏 舉報
 
360注冊表操作原理分析 (前段閑的蛋疼才分析的,錯誤的,大牛們請指出) 
360為了有效的對注冊表進行操作,繞過了RegXXXX函數的使用,自己封裝了一套API:BAPI.DLL 以及BAPIDRY.SYS來實現可靠的,有效的注冊表和文件操作; 
調用流程如下: 
(以BRegDeleteKey為例) 
對BRegDeleteKey的封裝在Ring 3模仿了微軟的做法,BRegDeleteKey-->BRegDeleteKeyW之類的, 
對于BRegDeleteKeyW則不再調用NtDeleteKey,而是利用了ZwDeviceIoControl向BAPIDRY.SYS發控制碼,自己驅動去做NtDeleteKey做的操作; 
關鍵在于360 Reg操作所用的方式:通過CmRegXXXX實現,360是如何可靠的獲取CmRegXXXX的地址的呢?如下: 
1、通過打開注冊表的鍵值,獲取注冊表類型的objectType 
2、打開兩個注冊表項,獲取對象以待后面用 
3、對其中一個注冊表對象 

nt!_CM_KEY_BODY 
+0x000 Type : Uint4B 
+0x004 KeyControlBlock : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x008 NotifyBlock : Ptr32 _CM_NOTIFY_BLOCK 
+0x00c ProcessID : Ptr32 Void 
+0x010 Callers : Uint4B 
+0x014 CallerAddress : [10] Ptr32 Void 
+0x03c KeyBodyList : _LIST_ENTRY 

里面的CM_KEY_CONTROL_BLOCK. 
nt!_CM_KEY_CONTROL_BLOCK 
+0x000 RefCount : Uint4B 
+0x004 ExtFlags : Pos 0, 8 Bits 
+0x004 PrivateAlloc : Pos 8, 1 Bit 
+0x004 Delete : Pos 9, 1 Bit 
+0x004 DelayedCloseIndex : Pos 10, 12 Bits 
+0x004 TotalLevels : Pos 22, 10 Bits 
+0x008 KeyHash : _CM_KEY_HASH 
+0x008 ConvKey : Uint4B 
+0x00c NextHash : Ptr32 _CM_KEY_HASH 
+0x010 KeyHive : Ptr32 _HHIVE 
+0x014 KeyCell : Uint4B 
+0x018 ParentKcb : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x01c NameBlock : Ptr32 _CM_NAME_CONTROL_BLOCK 
+0x020 CachedSecurity : Ptr32 _CM_KEY_SECURITY_CACHE 
+0x024 ValueCache : _CACHED_CHILD_LIST 
+0x02c IndexHint : Ptr32 _CM_INDEX_HINT_BLOCK 
+0x02c HashKey : Uint4B 
+0x02c SubKeyCount : Uint4B 
+0x030 KeyBodyListHead : _LIST_ENTRY 
+0x030 FreeListEntry : _LIST_ENTRY 
+0x038 KcbLastWriteTime : _LARGE_INTEGER 
+0x040 KcbMaxNameLen : Uint2B 
+0x042 KcbMaxValueNameLen : Uint2B 
+0x044 KcbMaxValueDataLen : Uint4B 
+0x048 KcbUserFlags : Pos 0, 4 Bits 
+0x048 KcbVirtControlFlags : Pos 4, 4 Bits 
+0x048 KcbDebug : Pos 8, 8 Bits 
+0x048 Flags : Pos 16, 16 Bits 
里面的HHIVE 

nt!_HHIVE 
+0x000 Signature : Uint4B 
+0x004 GetCellRoutine : Ptr32 _CELL_DATA* 
+0x008 ReleaseCellRoutine : Ptr32 void 
+0x00c Allocate : Ptr32 void* 
+0x010 Free : Ptr32 void 
+0x014 FileSetSize : Ptr32 unsigned char 
+0x018 FileWrite : Ptr32 unsigned char 
+0x01c FileRead : Ptr32 unsigned char 
+0x020 FileFlush : Ptr32 unsigned char 
+0x024 BaseBlock : Ptr32 _HBASE_BLOCK 
+0x028 DirtyVector : _RTL_BITMAP 
+0x030 DirtyCount : Uint4B 
+0x034 DirtyAlloc : Uint4B 
+0x038 RealWrites : UChar 
+0x03c Cluster : Uint4B 
+0x040 Flat : UChar 
+0x041 ReadOnly : UChar 
+0x042 Log : UChar 
+0x044 HiveFlags : Uint4B 
+0x048 LogSize : Uint4B 
+0x04c RefreshCount : Uint4B 
+0x050 StorageTypeCount : Uint4B 
+0x054 Version : Uint4B 
+0x058 Storage : [2] _DUAL 
里面的函數HvpGetCellMapped進行hook,在而后分別對哪兩個打開的注冊表項進行若干的注冊表操作(調用前面獲取的NtRegxxx來完成),那么360為什么要hook那個函數膩,原因是,NtRegxxxx的若干操作會調用相應的CmRegxxxx來完成,而CmRegxxx又會調用HvpGetCellMapped這個函數,Fake_HvpGetCellMapped的作用很簡單: 
假設對那個自己的測試鍵值調用了NtSetValueKey,在找個函數里可以找到如下代碼: 
if (NT_SUCCESS(status)) 

status = CmSetValueKey(........) 


這里就是和諧的CmSetValueKey,當這個東西運行,在這個函數里可以找到調用了HvpGetCellMapped這個函數,然而現在卻調用了Fake_HvpGetCellMapped這個函數,找個函數里面通過棧回溯機制,定位到上面那個圖的代碼對應的 
CALL CmpSetValueKey,(棧回溯是通過找個函數的第一個參數 
作為回溯查找對象的,前面打開自己的注冊表時保存了找個值,這樣就確定了CmRegxxxx的地址。 

后面還有一段用于校驗CmRegxxxx是否被inline hook的,就不說了。 

360操作注冊表

分類: 轉載 281人閱讀 評論(0) 收藏 舉報
 
360注冊表操作原理分析 (前段閑的蛋疼才分析的,錯誤的,大牛們請指出) 
360為了有效的對注冊表進行操作,繞過了RegXXXX函數的使用,自己封裝了一套API:BAPI.DLL 以及BAPIDRY.SYS來實現可靠的,有效的注冊表和文件操作; 
調用流程如下: 
(以BRegDeleteKey為例) 
對BRegDeleteKey的封裝在Ring 3模仿了微軟的做法,BRegDeleteKey-->BRegDeleteKeyW之類的, 
對于BRegDeleteKeyW則不再調用NtDeleteKey,而是利用了ZwDeviceIoControl向BAPIDRY.SYS發控制碼,自己驅動去做NtDeleteKey做的操作; 
關鍵在于360 Reg操作所用的方式:通過CmRegXXXX實現,360是如何可靠的獲取CmRegXXXX的地址的呢?如下: 
1、通過打開注冊表的鍵值,獲取注冊表類型的objectType 
2、打開兩個注冊表項,獲取對象以待后面用 
3、對其中一個注冊表對象 

nt!_CM_KEY_BODY 
+0x000 Type : Uint4B 
+0x004 KeyControlBlock : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x008 NotifyBlock : Ptr32 _CM_NOTIFY_BLOCK 
+0x00c ProcessID : Ptr32 Void 
+0x010 Callers : Uint4B 
+0x014 CallerAddress : [10] Ptr32 Void 
+0x03c KeyBodyList : _LIST_ENTRY 

里面的CM_KEY_CONTROL_BLOCK. 
nt!_CM_KEY_CONTROL_BLOCK 
+0x000 RefCount : Uint4B 
+0x004 ExtFlags : Pos 0, 8 Bits 
+0x004 PrivateAlloc : Pos 8, 1 Bit 
+0x004 Delete : Pos 9, 1 Bit 
+0x004 DelayedCloseIndex : Pos 10, 12 Bits 
+0x004 TotalLevels : Pos 22, 10 Bits 
+0x008 KeyHash : _CM_KEY_HASH 
+0x008 ConvKey : Uint4B 
+0x00c NextHash : Ptr32 _CM_KEY_HASH 
+0x010 KeyHive : Ptr32 _HHIVE 
+0x014 KeyCell : Uint4B 
+0x018 ParentKcb : Ptr32 _CM_KEY_CONTROL_BLOCK 
+0x01c NameBlock : Ptr32 _CM_NAME_CONTROL_BLOCK 
+0x020 CachedSecurity : Ptr32 _CM_KEY_SECURITY_CACHE 
+0x024 ValueCache : _CACHED_CHILD_LIST 
+0x02c IndexHint : Ptr32 _CM_INDEX_HINT_BLOCK 
+0x02c HashKey : Uint4B 
+0x02c SubKeyCount : Uint4B 
+0x030 KeyBodyListHead : _LIST_ENTRY 
+0x030 FreeListEntry : _LIST_ENTRY 
+0x038 KcbLastWriteTime : _LARGE_INTEGER 
+0x040 KcbMaxNameLen : Uint2B 
+0x042 KcbMaxValueNameLen : Uint2B 
+0x044 KcbMaxValueDataLen : Uint4B 
+0x048 KcbUserFlags : Pos 0, 4 Bits 
+0x048 KcbVirtControlFlags : Pos 4, 4 Bits 
+0x048 KcbDebug : Pos 8, 8 Bits 
+0x048 Flags : Pos 16, 16 Bits 
里面的HHIVE 

nt!_HHIVE 
+0x000 Signature : Uint4B 
+0x004 GetCellRoutine : Ptr32 _CELL_DATA* 
+0x008 ReleaseCellRoutine : Ptr32 void 
+0x00c Allocate : Ptr32 void* 
+0x010 Free : Ptr32 void 
+0x014 FileSetSize : Ptr32 unsigned char 
+0x018 FileWrite : Ptr32 unsigned char 
+0x01c FileRead : Ptr32 unsigned char 
+0x020 FileFlush : Ptr32 unsigned char 
+0x024 BaseBlock : Ptr32 _HBASE_BLOCK 
+0x028 DirtyVector : _RTL_BITMAP 
+0x030 DirtyCount : Uint4B 
+0x034 DirtyAlloc : Uint4B 
+0x038 RealWrites : UChar 
+0x03c Cluster : Uint4B 
+0x040 Flat : UChar 
+0x041 ReadOnly : UChar 
+0x042 Log : UChar 
+0x044 HiveFlags : Uint4B 
+0x048 LogSize : Uint4B 
+0x04c RefreshCount : Uint4B 
+0x050 StorageTypeCount : Uint4B 
+0x054 Version : Uint4B 
+0x058 Storage : [2] _DUAL 
里面的函數HvpGetCellMapped進行hook,在而后分別對哪兩個打開的注冊表項進行若干的注冊表操作(調用前面獲取的NtRegxxx來完成),那么360為什么要hook那個函數膩,原因是,NtRegxxxx的若干操作會調用相應的CmRegxxxx來完成,而CmRegxxx又會調用HvpGetCellMapped這個函數,Fake_HvpGetCellMapped的作用很簡單: 
假設對那個自己的測試鍵值調用了NtSetValueKey,在找個函數里可以找到如下代碼: 
if (NT_SUCCESS(status)) 

status = CmSetValueKey(........) 


這里就是和諧的CmSetValueKey,當這個東西運行,在這個函數里可以找到調用了HvpGetCellMapped這個函數,然而現在卻調用了Fake_HvpGetCellMapped這個函數,找個函數里面通過棧回溯機制,定位到上面那個圖的代碼對應的 
CALL CmpSetValueKey,(棧回溯是通過找個函數的第一個參數 
作為回溯查找對象的,前面打開自己的注冊表時保存了找個值,這樣就確定了CmRegxxxx的地址。 
后面還有一段用于校驗CmRegxxxx是否被inline hook的,就不說了。 

posted on 2013-02-11 21:08 tqsheng 閱讀(1369) 評論(0)  編輯 收藏 引用


只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            国产精品网站在线播放| 在线欧美日韩精品| 9色porny自拍视频一区二区| 久久人人爽国产| 欧美影院一区| 欧美在线观看视频| 久久天堂精品| 另类天堂av| 欧美夫妇交换俱乐部在线观看| 亚洲一区二区3| 欧美大片免费| 亚洲二区在线视频| 欧美mv日韩mv国产网站app| 久久综合伊人| 日韩一级免费观看| 午夜亚洲影视| 欧美日韩成人一区二区三区| 欧美日韩亚洲一区二区三区在线观看| 亚洲三级影院| 亚洲一区亚洲二区| 久久成人综合网| 亚洲高清av| 久久高清福利视频| 欧美日韩国产天堂| 日韩午夜电影在线观看| 亚洲视频国产视频| 欧美**人妖| 久久国产欧美精品| 欧美小视频在线| 伊大人香蕉综合8在线视| 国产精品日本精品| 国产真实久久| 国产精品99久久久久久久久| 久久久www成人免费无遮挡大片| 合欧美一区二区三区| 亚洲区第一页| 女人香蕉久久**毛片精品| 欧美国产视频在线| 西瓜成人精品人成网站| 欧美国产日本高清在线| 亚洲成在线观看| 久久综合色88| 欧美福利在线| 日韩视频在线你懂得| 亚洲大胆在线| 欧美三级在线视频| 久久精品91久久香蕉加勒比| 欧美一区二区三区免费观看视频 | 美国三级日本三级久久99| 国产九九精品| 欧美成人午夜影院| 国产精品国色综合久久| 91久久精品国产91性色| 嫩草国产精品入口| 久久成人免费视频| 亚洲国产成人一区| 久久久久一区二区三区四区| 西西人体一区二区| 国产美女精品视频| 久久综合网络一区二区| 欧美激情欧美狂野欧美精品| 亚洲午夜性刺激影院| 亚洲狼人综合| 极品尤物一区二区三区| 亚洲视频日本| 亚洲第一色中文字幕| 亚洲国产精品久久久久婷婷884| 老司机aⅴ在线精品导航| 亚洲欧美中文字幕| 亚洲国内欧美| 午夜影院日韩| 这里只有精品丝袜| 欧美 日韩 国产一区二区在线视频| 欧美成人资源| 亚洲夜晚福利在线观看| 久久精品首页| 久久九九国产精品怡红院| 欧美精品一区二区在线观看| 亚洲成人在线免费| 久热综合在线亚洲精品| 久久av二区| 欧美日本一区| 国产精品国产自产拍高清av| 日韩亚洲精品电影| 亚洲伊人久久综合| 欧美日韩国产在线| 欧美国产日产韩国视频| 亚洲第一中文字幕| 亚洲日本电影在线| 久久久噜噜噜久久狠狠50岁| 亚洲国产另类久久久精品极度| 亚洲资源在线观看| 国产欧美va欧美va香蕉在| 亚洲美女中出| 亚洲一区影院| 国产美女一区二区| 欧美大香线蕉线伊人久久国产精品| 另类av导航| 麻豆精品网站| 亚洲精品国产视频| 免费成人高清在线视频| 久久亚洲国产精品日日av夜夜| 蜜桃av一区二区三区| 亚洲国产欧美在线| 日韩午夜精品| 国产一区二区三区的电影 | 男女激情久久| 久久天天狠狠| 亚洲视频第一页| 亚洲在线观看视频网站| 国产性做久久久久久| 欧美99在线视频观看| 欧美激情精品久久久久久| 性刺激综合网| 亚洲午夜精品久久久久久浪潮| 欧美美女喷水视频| 午夜精品一区二区三区在线视| 亚洲成人在线视频播放 | 国产亚洲综合性久久久影院| 久久亚洲一区二区| 欧美日韩另类在线| 亚洲美女黄色片| 久久综合亚州| 午夜精品成人在线| 欧美va日韩va| 久久久国产午夜精品| 欧美精品在线免费| 国产日韩欧美一区| 亚洲欧美日本另类| 一本色道久久综合亚洲精品婷婷| 欧美肥婆bbw| 欧美一区二区三区免费视频| 亚洲电影在线看| 亚洲欧美综合另类中字| 国产日韩欧美亚洲| 香蕉久久夜色精品国产使用方法| 欧美激情性爽国产精品17p| 午夜久久久久| 欧美日韩一区二区在线观看视频| 亚洲区第一页| 欧美亚洲一区| 在线免费观看日韩欧美| 久久久久国产精品一区三寸| 亚洲欧美日韩综合一区| 欧美日韩国产三区| 91久久精品国产91久久| 狠狠爱www人成狠狠爱综合网| 一本大道久久精品懂色aⅴ| 欧美第一黄网免费网站| 亚洲黄色成人| 美女视频黄 久久| 六月婷婷久久| 蜜桃av久久久亚洲精品| 好吊妞**欧美| 久久午夜电影网| 久久高清免费观看| 国产精品免费看| 欧美激情视频一区二区三区不卡| 欧美日韩美女一区二区| 久久深夜福利免费观看| 国产精品女同互慰在线看| 欧美国产日韩在线观看| 99在线观看免费视频精品观看| 亚洲日本久久| 亚洲黄色大片| 欧美激情性爽国产精品17p| 亚洲精品自在在线观看| 一区二区三欧美| 国产偷国产偷精品高清尤物| 这里只有视频精品| 欧美一区精品| 韩国在线一区| 欧美不卡视频| 久久婷婷麻豆| 亚洲欧洲精品成人久久奇米网| 在线亚洲国产精品网站| 亚洲小视频在线| 国产精品午夜久久| 久久看片网站| 久久亚洲精品欧美| 亚洲综合日韩在线| 国产精品久久久久久久免费软件| 久久男人资源视频| 亚洲国产欧美一区二区三区丁香婷| 亚洲精品一区二区三区四区高清| 国产精品亚洲综合天堂夜夜| 亚洲欧美中文另类| 亚洲理论在线| 久久国产66| 亚洲精品视频在线播放| 欧美日韩亚洲一区二| 香港久久久电影| 一区二区三区欧美亚洲| 久久久亚洲国产天美传媒修理工 | 久久精品国产一区二区三区| 久久久久在线观看| 亚洲精品久久久久久一区二区 | 欧美日韩国产丝袜另类| 亚洲人成网站精品片在线观看| 亚洲高清视频一区二区|