找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 25857|回复: 24

[原创]在WIN64上的SSDT HOOK NtTerminateProcess

 火... [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2012-1-27 22:43:52 | 显示全部楼层 |阅读模式
先放个BIN给大家围观一下。。。
驱动无花无壳,可以放到IDA里逆,不过不能F5,因为IDA里的F5插件貌似还不能支持X64。。。
HOOK了NtTerminateProcess保护LoadDrv.exe不被TaskMgr结束。。。

pic

pic

警告:此程序在没有破解内核的WIN7 X64上使用,会触发PatchGuard引起蓝屏。
Warning: If you use this program in WIN7 X64 without "crack kernel", it will trigger PatchGuard and cause BSOD.

__test.rar

244.08 KB, 阅读权限: 30, 下载次数: 31

售价: 10 水晶币  [记录]

bin

9

主题

117

回帖

0

精华

银牌会员

积分
422
发表于 2012-1-27 23:50:02 | 显示全部楼层
{:soso_e121:}支持老大作品!!!!!!

0

主题

74

回帖

0

精华

银牌会员

积分
436
发表于 2012-1-28 13:26:36 | 显示全部楼层
SSDT hook 好像会被KeCheckBugEx 检测到, 并且不是立即检测到,而是延迟一段时间,如果直接修改SSDT表的话。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2012-1-28 17:20:24 | 显示全部楼层
huzhao23 发表于 2012-1-28 13:26
SSDT hook 好像会被KeCheckBugEx 检测到, 并且不是立即检测到,而是延迟一段时间,如果直接修改SSDT表的话 ...

没有金刚钻,不揽瓷器活。玩这些把戏,必然有准备。
http://www.vbasm.com/thread-5893-1-1.html

0

主题

74

回帖

0

精华

银牌会员

积分
436
发表于 2012-1-28 22:24:12 | 显示全部楼层
Tesla.Angela 发表于 2012-1-28 17:20
没有金刚钻,不揽瓷器活。玩这些把戏,必然有准备。
http://www.vbasm.com/thread-5893-1-1.html ...

从产品的角度来说的话,为了用上SSDT Hook , 如果废除了内核保护机制,可能对用户的机器会有影响. 希望能有一个温和的办法解决这个矛盾。。

点评

Xor
+1  发表于 2012-8-28 15:57

0

主题

7

回帖

0

精华

初来乍到

积分
9
发表于 2012-2-10 15:42:00 | 显示全部楼层
老大真实牛人啊,就是不清楚为啥取个vb?难道老大以前学vb的?

0

主题

9

回帖

0

精华

初来乍到

积分
17
发表于 2012-2-13 17:30:58 | 显示全部楼层
huzhao23 说的有道理  
disable PG是有些不和谐
如果能 pass PG那是最好的

0

主题

9

回帖

0

精华

初来乍到

积分
17
发表于 2012-2-13 17:32:36 | 显示全部楼层
我的意思是让PG绕过检测我们的HOOK  而且能正常检测内核的其它地方

17

主题

89

回帖

0

精华

铜牌会员

积分
250
发表于 2012-2-21 11:00:59 | 显示全部楼层
opq211211 发表于 2012-2-13 17:32
我的意思是让PG绕过检测我们的HOOK  而且能正常检测内核的其它地方

+1

17

主题

89

回帖

0

精华

铜牌会员

积分
250
发表于 2012-2-22 16:38:27 | 显示全部楼层
老大,我好想要这个附件啊。

17

主题

89

回帖

0

精华

铜牌会员

积分
250
发表于 2012-2-22 16:40:59 | 显示全部楼层
老大还有一个问题,为什么我的debugview 看不到打印信息 你的怎么可以?

0

主题

126

回帖

0

精华

铜牌会员

积分
226
发表于 2012-3-9 08:44:57 | 显示全部楼层
連看Bin權限都沒...{:soso_e103:}

0

主题

7

回帖

0

精华

初来乍到

积分
13
发表于 2012-4-1 10:26:30 | 显示全部楼层
我的水晶~~~

0

主题

19

回帖

0

精华

铜牌会员

积分
101
发表于 2012-4-8 20:10:47 | 显示全部楼层
ssdt直接写入NtTerminate换算后的地址为什么不行?call r10,r10是64位寄存器,为什么非要在同一4GB才能call? 是因为不在ntkrnlmp的代码段?而jmp支持不在同一代码段的跳转?

0

主题

19

回帖

0

精华

铜牌会员

积分
101
发表于 2012-4-9 15:24:32 | 显示全部楼层
额,自己跟出来了

点评

Xor
什么原因?  发表于 2012-8-28 15:58

0

主题

6

回帖

0

精华

初来乍到

积分
24
发表于 2012-5-31 16:01:52 | 显示全部楼层
求源码下载

0

主题

6

回帖

0

精华

初来乍到

积分
24
发表于 2012-5-31 16:02:16 | 显示全部楼层
弱弱的问下阅读权限怎么增加

点评

Xor
Hook PsGetReadingPermission  发表于 2012-8-28 15:59

4

主题

183

回帖

3

精华

钻石会员

积分
4965
发表于 2012-5-31 19:43:29 | 显示全部楼层
wenh7788 发表于 2012-2-22 16:40
老大还有一个问题,为什么我的debugview 看不到打印信息 你的怎么可以?

注册表下加个键值,重启

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2012-5-31 20:22:31 | 显示全部楼层
hcaihao 发表于 2012-5-31 16:02
弱弱的问下阅读权限怎么增加

看置顶贴:http://www.m5home.com/bbs/thread-4478-1-1.html

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-4-11 15:35:03 | 显示全部楼层
支持樓主的作品

0

主题

14

回帖

0

精华

铜牌会员

积分
36
发表于 2013-5-4 18:58:17 | 显示全部楼层
对X64了解的不多。支持楼主。32位下SSDT之类的hook简单。
头像被屏蔽

0

主题

28

回帖

0

精华

铜牌会员

积分
50
发表于 2013-6-23 20:02:40 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

0

主题

9

回帖

0

精华

铜牌会员

积分
48
发表于 2013-7-22 11:22:45 | 显示全部楼层
谢谢楼主分享

0

主题

7

回帖

0

精华

铜牌会员

积分
37
发表于 2014-4-26 18:05:50 | 显示全部楼层
怎么不让购买啊!!

30

主题

693

回帖

0

精华

钻石会员

积分
2815
发表于 2015-6-7 19:44:52 | 显示全部楼层
好贴顶一下
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表