rootkit之[七]IAT Hook -- HybridHook之终极打造
摘要:标 题: rootkit之[七]IAT Hook -- HybridHook之终极打造作 者: combojiang时 间: 2008-03-07,11:37链 接: http://bbs.pediy.com/showthread.php?t=60778今天这篇HOOK,主要是讲在内核中HOOKWIN32API的办法。这个办法,比你采用全局钩子加载DLL来HOOKAPI的方法更具有隐蔽性。到这里我...
阅读全文
posted @
2009-09-23 13:22
dflower
阅读(741)
推荐(1)
rootkit hook之[六] -- sysenter Hook
摘要:标 题: rootkit hook之[六] -- sysenter Hook作 者: combojiang时 间: 2008-02-26,12:25链 接: http://bbs.pediy.com/showthread.php?t=60247呵呵,今天这篇内容少,比较简单。SYSENETER是一条汇编指令,它是在Pentium®II处理器及以上处理器中提供的,是快速系统调用的一部分。S...
阅读全文
posted @
2009-09-23 13:21
dflower
阅读(580)
推荐(0)
rootkit hook 之[五] -- IRP Hook全家福
摘要:标 题: rootkit hook 之[五] -- IRP Hook全家福作 者: combojiang时 间: 2008-02-22,16:42链 接: http://bbs.pediy.com/showthread.php?t=60022年过得真快,马上过完了。我们今天一起来汇总看看IRPHOOK的方法。又是长篇大论,别着急,慢慢看。谈到irp拦截,基本上有三种方式,一种是在起点拦截,一种是在...
阅读全文
posted @
2009-09-23 13:20
dflower
阅读(629)
推荐(0)
rootkit hook之[四]-- IDT Hook
摘要:标 题: rootkit hook之[四]-- IDT Hook作 者: combojiang时 间: 2008-02-19,17:05链 接: http://bbs.pediy.com/showthread.php?t=59867今天我们一起来学习下Rootkit里面的IDThook.由于涉及到一些基本概念,在这里也顺便提一下。呵呵,帖子比较长,慢慢看。闲话少说,直奔主题。我们首先来了解下什么是...
阅读全文
posted @
2009-09-23 13:19
dflower
阅读(337)
推荐(0)
rootkit应用之[三] inline hook
摘要:标 题: rootkit应用之[三] inline hook作 者: combojiang时 间: 2008-01-30,17:27链 接: http://bbs.pediy.com/showthread.php?t=59127最近为了写好rootkitinlinehook篇,特意A了著名的流氓软件(cdnprot.sys),这个文件很庞大,有152k之多,花费了我好几个晚上的时间,让我少看好多集...
阅读全文
posted @
2009-09-23 13:17
dflower
阅读(445)
推荐(0)
RootKit 应用之[二] SSDT hook
摘要:标 题: RootKit 应用之[二] SSDT hook作 者: combojiang时 间: 2008-01-12,23:00链 接: http://bbs.pediy.com/showthread.php?t=58199哈,好大一场雪啊,2008年的第一场雪,比以往来得早些。外面的雪在下,透过书房的窗,欣赏着外面的雪和过往的车辆,欣赏之余,便有了想写点东西的冲动。于是便有了本篇。谈到ssdt...
阅读全文
posted @
2009-09-23 13:16
dflower
阅读(492)
推荐(0)
RootKit 应用之[一] object hook
摘要:标 题: RootKit 应用之[一] object hook作 者: combojiang时 间: 2008-01-08,11:43链 接: http://bbs.pediy.com/showthread.php?t=57900今天是2008年1月8号,一个非常响亮的日子,今天我们将开始rootkit实战之旅。第一篇是objecthook.这篇文章来源于前段时间我逆向的机器狗代码,前段时间我只是...
阅读全文
posted @
2009-09-23 13:14
dflower
阅读(462)
推荐(0)
简单说说SSDT
摘要:by 云舒 论技术,我还差得远,而且网上关于SSDT的文章也多不胜数。但是还是想自己写一下,因为我想试试我能不能用最简单的语言来描述SSDT——这个对一般来人来说比较神秘的属于内核的地带。引用EVA说的一句话,“以为写个驱动就是内核,还远着了”——大概是这么个意思,记得不是很清楚。 关于SSDT,描述得最清楚的应该算《SSDT...
阅读全文
posted @
2009-09-21 15:05
dflower
阅读(637)
推荐(0)
Windows内核API HOOK 之 Inline Hook
摘要:来源:CSDN 作者:daiwen名字起得好,Inline hook,乍一听,似乎很高深。此处的Inline,我以为,意指将汇编代码直接写入内核API的内存区域。Inline Hook不像用户态Hook或SSDT hook(用C语言就足够),它需要在程序中嵌入汇编代码(Inline Assembly)以操作堆栈和执行内核API对应的部分汇编指令。当然,这些都须以驱动的形式进行。所谓API Hook...
阅读全文
posted @
2009-09-21 15:03
dflower
阅读(1009)
推荐(0)
[摘]来自美国密西根大学的Green Dam 系统分析报告
摘要:摘要:据报道,中国政府将强制性要求所有境内出售的电脑都装上Green Dam软件。它可以监控用户网上冲浪以及其他电脑操作,过滤掉色情以及政治上敏感的内容。通过对该软件的测试,我们发现了Green Dam系统中存在种种漏洞,这些漏洞会让用户遭到远程攻击。而用户访问的任何网站都有可能成为攻击来源。 由于以上问题都是在12小时测试内发现的,我们有理由相信这些问题还只是冰山一角。Green Dam软件大...
阅读全文
posted @
2009-06-16 10:09
dflower
阅读(844)
推荐(0)
根据Handle获取进程名的方法
摘要:写ZwTerminateProcess hook的时候hook到ZwTerminateProcess的参数是HANDLE ProcessHandle和NTSTATUS ExitStatus。结构如下: NTSTATUS ZwTerminateProcess( IN HANDLE ProcessHandle, IN NTSTATUS ExitSta...
阅读全文
posted @
2009-04-30 15:57
dflower
阅读(3620)
推荐(0)
Windows NT 驱动程序开发人员提示 -- 应注意避免的事项
摘要:原讨论链接:http://community.csdn.net/expert/topicview1.asp?id=4738353 所属论坛:硬件/系统 审核组:VC/MFC 提问者:codewarrior 解决者:codewarrior 1. 一定不要在没有标注 I/O 请求数据包 (IRP) 挂起 (IoMarkIrpPending) 的情况下通过调度例程返回 STATUS_PENDING...
阅读全文
posted @
2009-04-28 17:10
dflower
阅读(461)
推荐(0)
驱动层和应用层的同步通信
摘要:首先是同步问题,通过Ring3创建事件,并将该事件传递给Ring0,同时Ring3创建监控线程,等待Ring0发起事件。 监控到事件(通知) Ring0(监控)----------------------------------------------------------------> Ring3 应用层...
阅读全文
posted @
2009-04-17 15:16
dflower
阅读(2043)
推荐(0)
在Ring0下HOOK Ntdll.dll的Nt*函数的方法
摘要:Code highlighting produced by Actipro CodeHighlighter (freeware)http://www.CodeHighlighter.com/-->typedef struct _SECTION_IMAGE_INFORMATION { PVOID EntryPoint; ULONG StackZeroBits; ULONG StackReserv...
阅读全文
posted @
2009-03-30 20:00
dflower
阅读(1565)
推荐(0)
内核驱动程序中获取当前用户进程的进程名的方法
摘要:驱动程序的加载函数DriverEntry是运行在System进程中的.通过PsGetCurrentProcess可以获取System进程的内核EPROCESS结构的地址,然后从该地址开始寻找"System"字符串.找到后,便是EPROCESS的进程名存放的偏移处.得到进程名在EPROCESS结构的偏移后,以后的进程调用驱动的时候,就可以直接在该偏移处获取当前进程名.代码如下: ...
阅读全文
posted @
2009-03-30 16:46
dflower
阅读(2126)
推荐(0)