随笔分类 -  windows驱动

rootkit之[七]IAT Hook -- HybridHook之终极打造
摘要:标 题: rootkit之[七]IAT Hook -- HybridHook之终极打造作 者: combojiang时 间: 2008-03-07,11:37链 接: http://bbs.pediy.com/showthread.php?t=60778今天这篇HOOK,主要是讲在内核中HOOKWIN32API的办法。这个办法,比你采用全局钩子加载DLL来HOOKAPI的方法更具有隐蔽性。到这里我... 阅读全文
posted @ 2009-09-23 13:22 dflower 阅读(741) 评论(0) 推荐(1)
rootkit hook之[六] -- sysenter Hook
摘要:标 题: rootkit hook之[六] -- sysenter Hook作 者: combojiang时 间: 2008-02-26,12:25链 接: http://bbs.pediy.com/showthread.php?t=60247呵呵,今天这篇内容少,比较简单。SYSENETER是一条汇编指令,它是在Pentium®II处理器及以上处理器中提供的,是快速系统调用的一部分。S... 阅读全文
posted @ 2009-09-23 13:21 dflower 阅读(580) 评论(0) 推荐(0)
rootkit hook 之[五] -- IRP Hook全家福
摘要:标 题: rootkit hook 之[五] -- IRP Hook全家福作 者: combojiang时 间: 2008-02-22,16:42链 接: http://bbs.pediy.com/showthread.php?t=60022年过得真快,马上过完了。我们今天一起来汇总看看IRPHOOK的方法。又是长篇大论,别着急,慢慢看。谈到irp拦截,基本上有三种方式,一种是在起点拦截,一种是在... 阅读全文
posted @ 2009-09-23 13:20 dflower 阅读(629) 评论(0) 推荐(0)
rootkit hook之[四]-- IDT Hook
摘要:标 题: rootkit hook之[四]-- IDT Hook作 者: combojiang时 间: 2008-02-19,17:05链 接: http://bbs.pediy.com/showthread.php?t=59867今天我们一起来学习下Rootkit里面的IDThook.由于涉及到一些基本概念,在这里也顺便提一下。呵呵,帖子比较长,慢慢看。闲话少说,直奔主题。我们首先来了解下什么是... 阅读全文
posted @ 2009-09-23 13:19 dflower 阅读(337) 评论(0) 推荐(0)
rootkit应用之[三] inline hook
摘要:标 题: rootkit应用之[三] inline hook作 者: combojiang时 间: 2008-01-30,17:27链 接: http://bbs.pediy.com/showthread.php?t=59127最近为了写好rootkitinlinehook篇,特意A了著名的流氓软件(cdnprot.sys),这个文件很庞大,有152k之多,花费了我好几个晚上的时间,让我少看好多集... 阅读全文
posted @ 2009-09-23 13:17 dflower 阅读(445) 评论(0) 推荐(0)
RootKit 应用之[二] SSDT hook
摘要:标 题: RootKit 应用之[二] SSDT hook作 者: combojiang时 间: 2008-01-12,23:00链 接: http://bbs.pediy.com/showthread.php?t=58199哈,好大一场雪啊,2008年的第一场雪,比以往来得早些。外面的雪在下,透过书房的窗,欣赏着外面的雪和过往的车辆,欣赏之余,便有了想写点东西的冲动。于是便有了本篇。谈到ssdt... 阅读全文
posted @ 2009-09-23 13:16 dflower 阅读(492) 评论(0) 推荐(0)
RootKit 应用之[一] object hook
摘要:标 题: RootKit 应用之[一] object hook作 者: combojiang时 间: 2008-01-08,11:43链 接: http://bbs.pediy.com/showthread.php?t=57900今天是2008年1月8号,一个非常响亮的日子,今天我们将开始rootkit实战之旅。第一篇是objecthook.这篇文章来源于前段时间我逆向的机器狗代码,前段时间我只是... 阅读全文
posted @ 2009-09-23 13:14 dflower 阅读(462) 评论(0) 推荐(0)
简单说说SSDT
摘要:by 云舒 论技术,我还差得远,而且网上关于SSDT的文章也多不胜数。但是还是想自己写一下,因为我想试试我能不能用最简单的语言来描述SSDT——这个对一般来人来说比较神秘的属于内核的地带。引用EVA说的一句话,“以为写个驱动就是内核,还远着了”——大概是这么个意思,记得不是很清楚。 关于SSDT,描述得最清楚的应该算《SSDT... 阅读全文
posted @ 2009-09-21 15:05 dflower 阅读(637) 评论(0) 推荐(0)
Windows内核API HOOK 之 Inline Hook
摘要:来源:CSDN 作者:daiwen名字起得好,Inline hook,乍一听,似乎很高深。此处的Inline,我以为,意指将汇编代码直接写入内核API的内存区域。Inline Hook不像用户态Hook或SSDT hook(用C语言就足够),它需要在程序中嵌入汇编代码(Inline Assembly)以操作堆栈和执行内核API对应的部分汇编指令。当然,这些都须以驱动的形式进行。所谓API Hook... 阅读全文
posted @ 2009-09-21 15:03 dflower 阅读(1009) 评论(0) 推荐(0)
[摘]来自美国密西根大学的Green Dam 系统分析报告
摘要:摘要:据报道,中国政府将强制性要求所有境内出售的电脑都装上Green Dam软件。它可以监控用户网上冲浪以及其他电脑操作,过滤掉色情以及政治上敏感的内容。通过对该软件的测试,我们发现了Green Dam系统中存在种种漏洞,这些漏洞会让用户遭到远程攻击。而用户访问的任何网站都有可能成为攻击来源。 由于以上问题都是在12小时测试内发现的,我们有理由相信这些问题还只是冰山一角。Green Dam软件大... 阅读全文
posted @ 2009-06-16 10:09 dflower 阅读(844) 评论(1) 推荐(0)
根据Handle获取进程名的方法
摘要:写ZwTerminateProcess hook的时候hook到ZwTerminateProcess的参数是HANDLE ProcessHandle和NTSTATUS ExitStatus。结构如下: NTSTATUS ZwTerminateProcess( IN HANDLE ProcessHandle, IN NTSTATUS ExitSta... 阅读全文
posted @ 2009-04-30 15:57 dflower 阅读(3620) 评论(1) 推荐(0)
Windows NT 驱动程序开发人员提示 -- 应注意避免的事项
摘要:原讨论链接:http://community.csdn.net/expert/topicview1.asp?id=4738353 所属论坛:硬件/系统 审核组:VC/MFC 提问者:codewarrior 解决者:codewarrior 1. 一定不要在没有标注 I/O 请求数据包 (IRP) 挂起 (IoMarkIrpPending) 的情况下通过调度例程返回 STATUS_PENDING... 阅读全文
posted @ 2009-04-28 17:10 dflower 阅读(461) 评论(0) 推荐(0)
驱动层和应用层的同步通信
摘要:首先是同步问题,通过Ring3创建事件,并将该事件传递给Ring0,同时Ring3创建监控线程,等待Ring0发起事件。 监控到事件(通知) Ring0(监控)----------------------------------------------------------------> Ring3 应用层... 阅读全文
posted @ 2009-04-17 15:16 dflower 阅读(2043) 评论(0) 推荐(0)
在Ring0下HOOK Ntdll.dll的Nt*函数的方法
摘要:Code highlighting produced by Actipro CodeHighlighter (freeware)http://www.CodeHighlighter.com/-->typedef struct _SECTION_IMAGE_INFORMATION { PVOID EntryPoint; ULONG StackZeroBits; ULONG StackReserv... 阅读全文
posted @ 2009-03-30 20:00 dflower 阅读(1565) 评论(1) 推荐(0)
内核驱动程序中获取当前用户进程的进程名的方法
摘要:驱动程序的加载函数DriverEntry是运行在System进程中的.通过PsGetCurrentProcess可以获取System进程的内核EPROCESS结构的地址,然后从该地址开始寻找"System"字符串.找到后,便是EPROCESS的进程名存放的偏移处.得到进程名在EPROCESS结构的偏移后,以后的进程调用驱动的时候,就可以直接在该偏移处获取当前进程名.代码如下: ... 阅读全文
posted @ 2009-03-30 16:46 dflower 阅读(2126) 评论(0) 推荐(0)