




下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
标题:【】ring0检测隐藏进程作者:天才2007-05-链接: //网上得到一篇好文章Ring0EProcess(PID//作者:天//时间:2007510//参考: XPSP2 0x25C//EPROCESS#definePDE_INVALID#definePTE_INVALID#defineVALID VALIDpage(ULONGaddr) //该函数直接自Ring0下搜索内存枚举隐藏进BOOLEANIsaRealProcess(ULONGi);//该函数自Ring0下搜索内存枚举隐藏进 WorkThread(INPVOID ShowProcess(ULONGpEProcess);//显示结果 OnUnload(INPDRIVER_OBJECT{}NTSTATUSDriverEntry(INPDRIVER_OBJECTDriverObject,INPUNICODE_STRING{HANDLEDriverObject->DriverUnload=OnUnload; =PsGetCurrentProcess();pebAddress=pObjectTypeProcess=*(PULONG)((ULONG)pSystem-OBJECT_HEADER_SIZE+OBJECT_TYPE_OFFSENULL);return}VOIDWorkThread(INPVOIDpContext){} {ULONGPEPROCESSsystempebpEProcess=(PEPROCESS)((ULONG)((PLIST_ENTRY)((ULONG)pSystem+->Flink- =*(PULONG)((ULONG)pEProcess+return(Address&}VOIDEnumProcess(){ uSystemAddress=(ULONG)pSystem;
for(i=0x ;i<uSystemAddress;i+=4){//systemEPROCESSret=VALIDpage(i);if(ret==Address=if((Address&0xFFFF0000)==pebAddress)PEBShowProcess(i-PEB_OFFSET);i+=}}}elseif(ret==PTE_INVALID){i-=4;i+=i+=}}ShowProcess(uSystemAddress);//systemPEB总是零上面的方法是枚举不到的 } ShowProcess(ULONGpEProcess){RGE_INTEGERExitTime;ULONGPID;PUCHARExitTime=(RGE_INTEGER)(pEProcess+EXIT_TIME_OFFSET);if(ExitTime->QuadPart!=0)ExitTimereturnPID=*(PULONG)(pEProcess+pFileName=(PUCHAR)(pEProcess+ }ULONGVALIDpage(ULONGaddr){ULONGULONGpde=0xc +(addr>>22)*4;if((*(PULONG)pde&0x1)!=0){//largeif((*(PULONG)pde&0x80)!=return}pte=0xc +(addr>>12)*4;if((*(PULONG)pte&0x1)!=0){returnreturn}}return}BOOLEANIsaRealProcess(ULONGi){NTSTATUSPUNICODE_STRINGpUnicode;UNICODE_STRINGProcess;ULONGULONGif(VALIDpage(i-PEB_OFFSET)!=return}ObjectTypeAddress=i-PEB_OFFSET-OBJECT_HEADER_SIZE+OBJECT_TYPE_OFFSETif(VALIDpage(ObjectTypeAddress)==VALID){pObjectType=*(PULONG
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025至2030年异型线条切割机项目投资价值分析报告
- 短视频文化的繁荣与问题探究
- 2025年聚砜PSF项目立项申请报告模稿
- 2025至2030年养生堂项目投资价值分析报告
- 2025年飞机用石英玻璃管项目提案报告范文
- 2025年02月昆明市事业单位工作人员(1883人)笔试历年典型考题(历年真题考点)解题思路附带答案详解
- 电商物流的绿色化与可持续性供应链管理
- 2025年滗水器项目提案报告模范
- 2025年碱金属及碱土金属项目提案报告模范
- 民间抵押贷款合同范本
- 汽车运用与维修专业(新能源方向)调研报告
- 2024全国一体化政务大数据体系数据交换要求
- 兆欧表的使用课稿
- 劳动教育-专题一崇尚劳动(劳动的意义)
- 企业劳动模范颁奖词(四篇)
- 国有集团公司中层及员工履职追责问责处理办法模版
- 春节(节后复工)安全教育培训
- 透明质酸注射美容记录
- 2023全国森林草原湿地生态系统外来入侵物种普查技术规程
- 播音主持外部技巧:停连重音语气节奏课件讲义
- 成渝经济区-区域规划案例分析
评论
0/150
提交评论