紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 21359|回复: 24

[原创]在WIN64上的SSDT HOOK NtTerminateProcess

  [复制链接]

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
发表于 2012-1-27 22:43:52 | 显示全部楼层 |阅读模式
先放个BIN给大家围观一下。。。
驱动无花无壳,可以放到IDA里逆,不过不能F5,因为IDA里的F5插件貌似还不能支持X64。。。
HOOK了NtTerminateProcess保护LoadDrv.exe不被TaskMgr结束。。。

pic

pic

警告:此程序在没有破解内核的WIN7 X64上使用,会触发PatchGuard引起蓝屏。
Warning: If you use this program in WIN7 X64 without "crack kernel", it will trigger PatchGuard and cause BSOD.

__test.rar

244.08 KB, 阅读权限: 30, 下载次数: 31

售价: 10 水晶币  [记录]

bin

9

主题

126

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
422
发表于 2012-1-27 23:50:02 | 显示全部楼层
{:soso_e121:}支持老大作品!!!!!!

0

主题

74

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
436
发表于 2012-1-28 13:26:36 | 显示全部楼层
SSDT hook 好像会被KeCheckBugEx 检测到, 并且不是立即检测到,而是延迟一段时间,如果直接修改SSDT表的话。

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
 楼主| 发表于 2012-1-28 17:20:24 | 显示全部楼层
huzhao23 发表于 2012-1-28 13:26
SSDT hook 好像会被KeCheckBugEx 检测到, 并且不是立即检测到,而是延迟一段时间,如果直接修改SSDT表的话 ...

没有金刚钻,不揽瓷器活。玩这些把戏,必然有准备。
http://www.vbasm.com/thread-5893-1-1.html

0

主题

74

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
436
发表于 2012-1-28 22:24:12 | 显示全部楼层
Tesla.Angela 发表于 2012-1-28 17:20
没有金刚钻,不揽瓷器活。玩这些把戏,必然有准备。
http://www.vbasm.com/thread-5893-1-1.html ...

从产品的角度来说的话,为了用上SSDT Hook , 如果废除了内核保护机制,可能对用户的机器会有影响. 希望能有一个温和的办法解决这个矛盾。。

点评

Xor
+1  发表于 2012-8-28 15:57

0

主题

7

帖子

0

精华

初来乍到

Rank: 1

积分
9
发表于 2012-2-10 15:42:00 | 显示全部楼层
老大真实牛人啊,就是不清楚为啥取个vb?难道老大以前学vb的?

0

主题

9

帖子

0

精华

初来乍到

Rank: 1

积分
17
发表于 2012-2-13 17:30:58 | 显示全部楼层
huzhao23 说的有道理  
disable PG是有些不和谐
如果能 pass PG那是最好的

0

主题

9

帖子

0

精华

初来乍到

Rank: 1

积分
17
发表于 2012-2-13 17:32:36 | 显示全部楼层
我的意思是让PG绕过检测我们的HOOK  而且能正常检测内核的其它地方

17

主题

106

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
250
发表于 2012-2-21 11:00:59 | 显示全部楼层
opq211211 发表于 2012-2-13 17:32
我的意思是让PG绕过检测我们的HOOK  而且能正常检测内核的其它地方

+1

17

主题

106

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
250
发表于 2012-2-22 16:38:27 | 显示全部楼层
老大,我好想要这个附件啊。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2024-4-24 20:53 , Processed in 0.032448 second(s), 28 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表