Windows内核学习之Demo1隐藏进程

news2024/9/20 22:36:57

内核层如下:

读写进程内存不太想写,以后再补吧

#include <ntifs.h>

#define DEVICE_NAME L"\\Device\\MyDevice"
#define SYMLINK_NAME L"\\DosDevices\\MyDevice"
#define IOCTL_PROCESS_MEMORY CTL_CODE(FILE_DEVICE_UNKNOWN, 0x801, METHOD_BUFFERED, FILE_ANY_ACCESS)

typedef struct MY_PROCESS_INFO {
    ULONG Mode;      // 模式:0 表示读,1 表示写
    ULONG ProcessId; // 进程 PID
    PVOID Address;   // 目标地址
    UCHAR Data[256]; // 数据内容(如果是写模式,将要写入的数据;如果是读模式,这里可以为空)
} MY_PROCESS_INFO, *P_MY_PROCESS_INFO;
NTSTATUS MmCopyVirtualMemory(
    PEPROCESS SourceProcess,
    PVOID SourceAddress,
    PEPROCESS TargetProcess,
    PVOID TargetAddress,
    SIZE_T BufferSize,
    KPROCESSOR_MODE PreviousMode,
    PSIZE_T ReturnSize
);


NTSTATUS MyWriteProcessMemory(P_MY_PROCESS_INFO tempProcessInfo);
NTSTATUS MyReadProcessMemory(P_MY_PROCESS_INFO tempProcessInfo);
NTSTATUS MyHiddenProcess(P_MY_PROCESS_INFO tempProcessInfo);




NTSTATUS MyDriverDispatchIoctl(PDEVICE_OBJECT DeviceObject, PIRP Irp) {
    DbgPrint("Receive Irp Request!");
    PIO_STACK_LOCATION stack = IoGetCurrentIrpStackLocation(Irp);
    ULONG controlCode = stack->Parameters.DeviceIoControl.IoControlCode;
    NTSTATUS status = STATUS_SUCCESS;

    if (controlCode == IOCTL_PROCESS_MEMORY) {
        P_MY_PROCESS_INFO tempProcessInfo = (P_MY_PROCESS_INFO)Irp->AssociatedIrp.SystemBuffer;
        PEPROCESS targetProcess;
        SIZE_T bytes;

        // 根据 PID 打开目标进程
        status = PsLookupProcessByProcessId((HANDLE)tempProcessInfo->ProcessId, &targetProcess);
        if (!NT_SUCCESS(status)) {
            DbgPrint("Failed to find process with PID %d\n", tempProcessInfo->ProcessId);
            Irp->IoStatus.Information = 0;
            Irp->IoStatus.Status = status;
            IoCompleteRequest(Irp, IO_NO_INCREMENT);
            return status;
        }

        if (tempProcessInfo->Mode == 0) { // 读模式
            // 读内存
            MyReadProcessMemory(tempProcessInfo);
        }
        else if (tempProcessInfo->Mode == 1) { // 写模式
            // 写内存
            MyWriteProcessMemory(tempProcessInfo);
        }else if(tempProcessInfo->Mode==3){
            //隐藏进程
            status=MyHiddenProcess(tempProcessInfo);
        }
        else {
            status = STATUS_INVALID_PARAMETER;
            DbgPrint("Invalid mode specified: %d\n", tempProcessInfo->Mode);
        }

        ObDereferenceObject(targetProcess); // 释放进程引用

        Irp->IoStatus.Information = sizeof(MY_PROCESS_INFO);
    }
    else {
        status = STATUS_INVALID_DEVICE_REQUEST;
        Irp->IoStatus.Information = 0;
    }

    Irp->IoStatus.Status = status;
    IoCompleteRequest(Irp, IO_NO_INCREMENT);
    return status;
}

NTSTATUS MyDriverCreateClose(PDEVICE_OBJECT DeviceObject, PIRP Irp) {
    Irp->IoStatus.Status = STATUS_SUCCESS;
    Irp->IoStatus.Information = 0;
    IoCompleteRequest(Irp, IO_NO_INCREMENT);
    return STATUS_SUCCESS;
}

void MyDriverUnload(PDRIVER_OBJECT DriverObject) {
    UNICODE_STRING symlink = RTL_CONSTANT_STRING(SYMLINK_NAME);
    IoDeleteSymbolicLink(&symlink);
    IoDeleteDevice(DriverObject->DeviceObject);
}



NTSTATUS MyWriteProcessMemory(P_MY_PROCESS_INFO tempProcessInfo) {

}
NTSTATUS MyReadProcessMemory(P_MY_PROCESS_INFO tempProcessInfo) {

}


NTSTATUS MyHiddenProcess(P_MY_PROCESS_INFO tempProcessInfo) {
    PEPROCESS pProcess;
    NTSTATUS status = PsLookupProcessByProcessId((HANDLE)tempProcessInfo->ProcessId, &pProcess);  // 使用 &pProcess
    if (!NT_SUCCESS(status)) {
        DbgPrint("Failed to find process with PID %lu, status: 0x%X\n", tempProcessInfo->ProcessId, status);
        return status;
    }

    // 获取目标进程的 ActiveProcessLinks 链表指针
    PLIST_ENTRY activeProcessLinks = (PLIST_ENTRY)((ULONG_PTR)pProcess +0x2f0);  // 假设偏移量为0x2e8(仅为示例)

    // 操作链表
    PLIST_ENTRY prevEntry = activeProcessLinks->Blink;
    PLIST_ENTRY nextEntry = activeProcessLinks->Flink;

    // 从链表中移除该结点
    prevEntry->Flink = nextEntry;
    nextEntry->Blink = prevEntry;

    // 清除目标进程的链表指针,防止悬挂指针
    activeProcessLinks->Flink = activeProcessLinks;
    activeProcessLinks->Blink = activeProcessLinks;

    // 释放 EPROCESS 对象的引用
    ObDereferenceObject(pProcess);

    return STATUS_SUCCESS;
}


NTSTATUS DriverEntry(PDRIVER_OBJECT DriverObject, PUNICODE_STRING RegistryPath) {
    UNICODE_STRING deviceName = RTL_CONSTANT_STRING(DEVICE_NAME);
    UNICODE_STRING symlink = RTL_CONSTANT_STRING(SYMLINK_NAME);
    PDEVICE_OBJECT deviceObject = NULL;
    NTSTATUS status;

    status = IoCreateDevice(DriverObject, 0, &deviceName, FILE_DEVICE_UNKNOWN, 0, FALSE, &deviceObject);
    if (!NT_SUCCESS(status)) {
        return status;
    }

    status = IoCreateSymbolicLink(&symlink, &deviceName);
    if (!NT_SUCCESS(status)) {
        IoDeleteDevice(deviceObject);
        return status;
    }

    DriverObject->MajorFunction[IRP_MJ_CREATE] = MyDriverCreateClose;
    DriverObject->MajorFunction[IRP_MJ_CLOSE] = MyDriverCreateClose;
    DriverObject->MajorFunction[IRP_MJ_DEVICE_CONTROL] = MyDriverDispatchIoctl;
    DriverObject->DriverUnload = MyDriverUnload;

    return STATUS_SUCCESS;
}

应用层:

#include <windows.h>
#include <iostream>

// 这里定义和驱动程序一致的 IOCTL 代码
#define IOCTL_PROCESS_MEMORY CTL_CODE(FILE_DEVICE_UNKNOWN, 0x801, METHOD_BUFFERED, FILE_ANY_ACCESS)

// 定义与驱动程序中一致的结构体
typedef struct MY_PROCESS_INFO {
    ULONG Mode;      // 模式:0 表示读,1 表示写, 3 表示隐藏进程
    ULONG ProcessId; // 进程 PID
    PVOID Address;   // 目标地址
    UCHAR Data[256]; // 数据内容(如果是写模式,将要写入的数据;如果是读模式,这里可以为空)
} MY_PROCESS_INFO, * P_MY_PROCESS_INFO;

int main() {
    // 打开符号链接名,连接到驱动程序
    HANDLE hDevice = CreateFile(
        L"\\\\.\\MyDevice",             // 设备名称 (与驱动程序中的符号链接名一致)
        GENERIC_READ | GENERIC_WRITE,  // 打开权限
        0,                             // 共享模式
        NULL,                          // 安全属性
        OPEN_EXISTING,                 // 打开已存在的设备
        FILE_ATTRIBUTE_NORMAL,         // 文件属性
        NULL                           // 模板文件
    );

    if (hDevice == INVALID_HANDLE_VALUE) {
        std::cerr << "Failed to open device: " << GetLastError() << std::endl;
        return 1;
    }

    // 设置 MY_PROCESS_INFO 结构体
    MY_PROCESS_INFO processInfo;
    processInfo.Mode = 3;  // 模式设置为 3 表示隐藏进程
    processInfo.ProcessId = 2344;  // 要隐藏的进程 ID
    ZeroMemory(processInfo.Data, sizeof(processInfo.Data)); // 清空数据

    DWORD bytesReturned;
    BOOL success = DeviceIoControl(
        hDevice,                       // 设备句柄
        IOCTL_PROCESS_MEMORY,          // IOCTL 代码
        &processInfo,                  // 输入缓冲区
        sizeof(MY_PROCESS_INFO),       // 输入缓冲区大小
        NULL,                          // 输出缓冲区
        0,                             // 输出缓冲区大小
        &bytesReturned,                // 返回的字节数
        NULL                           // 重叠结构
    );

    if (!success) {
        std::cerr << "DeviceIoControl failed: " << GetLastError() << std::endl;
        CloseHandle(hDevice);
        return 1;
    }

    std::cout << "Process successfully hidden!" << std::endl;

    // 关闭设备句柄
    CloseHandle(hDevice);
    return 0;
}

记一次踩坑点:

VisualStudio打包有debug和release两种模式,第一种模式,需要安装visual studio,在没有环境的系统上可能会报错。

效果:任务管理器里看不到计算器了

另:被一些事情搞得心情特别糟糕,目前做大模型研发,看文档看的一脸懵逼,却还想学习Windows内核,想学的太多,会的太少,另外想做的事情也特别多,到这个年纪可能就是这样吧。

天下的父母都是这样,当自己的孩子有点成就的时候,就特别愿意在别人面前讲。这个年纪,必须完成一些事情了,父母等不了你了。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2054951.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Maven 缺失jar手动安装

Maven 缺失jar手动安装 依赖报缺失&#xff0c;手动到nexus下载jar包 执行以下命令&#xff0c;安装。 mvn install:install-file -DgroupIdcom.xmal -DartifactIdesbhelper -Dversion2.0 -Dpackagingjar -DfileD:\lorepository\com\esbhelper-2.0.jarmvn install:install…

8.19Qt作业

运用属性版本和静态成员函数实现 消息对话框 主要函数 #include "widget.h" #include "ui_widget.h"Widget::Widget(QWidget *parent): QWidget(parent), ui(new Ui::Widget) {ui->setupUi(this);this->setWindowFlag(Qt::FramelessWindowHint);th…

C++初学(13)

13.1、for循环的组成部分 for循环的组成部分完成下面这些步骤&#xff1a; (1)设置初始值。 (2)执行测试&#xff0c;看看循环是否应当继续。 (3)执行循环操作。 (4)更新用于测试的值。 C循环设计中包含这要素&#xff0c;很容易识别&#xff0c;初始化、测试和更新操作工…

【Linux操作系统】进程控制

目录 一、进程创建1.1 认识fork1.2 写时拷贝 二、进程终止2.1 进程退出2.2 函数退出2.3 exit 三、进程等待四、程序替换 一、进程创建 1.1 认识fork fork函数是系统调用接口&#xff0c;用来创建子进程的 根据进程的pid&#xff0c;可以看出父进程fork后分为父进程和子进程…

背包dp九题

文章目录 01背包代码 完全背包代码 多重背包代码 混合背包代码 二维费用的背包问题代码 分组背包问题代码 有依赖的背包问题代码 背包问题求方案数代码 背包问题求具体方案代码 01背包 有 N N N 件物品和一个容量是 V V V 的背包。每件物品只能使用一次。 第 i i i 件物品的…

影刀工程师认证考试_考试试题_初级_影刀IT速成课程_操作题_题型D

下载待查询表格.xlsx表格至本地&#xff08;手动操作&#xff09;启动“待查询订单.xlsx”表格打开影刀商城——订单管理页面 影刀商城 循环查询“Sheet1”中的所有订单编号&#xff1a;搜索当前循环到的订单号使用【获取相似元素列表(web)】获取该订单的全部信息根据查询结果…

解密巴黎奥运会中的阿里云AI技术

引言 终于&#xff0c;2024年巴黎奥运会也是圆满落幕了&#xff0c;中国体育代表团的表现极为出色&#xff0c;金牌数位居世界第二&#xff08;与美国并列第一&#xff09;&#xff0c;运动员们在多个项目中展现了非凡的实力和拼搏精神&#xff0c;为中国赢得了荣誉。从射击项…

银河麒麟V10如何安装本地deb软件包?(以安装wps为例)

银河麒麟V10如何安装本地deb软件包&#xff1f;&#xff08;以安装wps为例&#xff09; 一、准备二、安装三、总结 &#x1f496;The Begin&#x1f496;点点关注&#xff0c;收藏不迷路&#x1f496; 在银河麒麟V10中安装本地.deb软件包&#xff0c;虽然apt主要用于管理仓库中…

【Hadoop】核心组件深度剖析:HDFS、YARN与MapReduce的奥秘

&#x1f407;明明跟你说过&#xff1a;个人主页 &#x1f3c5;个人专栏&#xff1a;《大数据前沿&#xff1a;技术与应用并进》&#x1f3c5; &#x1f516;行路有良友&#xff0c;便是天堂&#x1f516; 目录 一、引言 1、Hadoop简介 2、Hadoop生态系统概览 二、Hadoo…

【C++ 第十三章】AVL 二叉平衡树

1. AVL树的概念 普通二叉搜索树虽可以缩短查找的效率&#xff0c;但如果数据有序或接近有序二叉搜索树将退化为单支树&#xff0c;查找元素相当于在顺序表中搜索元素&#xff0c;效率低下。 因此&#xff0c;两位俄罗斯的数学家 G.M.Adelson-Velskii 和 E.M.Landis 在1962年发明…

【故障处理】- ping不通的原因

PING不通是一个非常常见的网络问题&#xff0c;它可能由多种原因引起。如链路故障、ARP学习失败等 以一个Ping不通的尝试示例&#xff0c;介绍Ping不通故障的定位思路。如下图&#xff1a; PC3 Ping不通PC4 PC>ping 20.1.1.20Ping 20.1.1.20: 32 data bytes, Press Ctrl_C…

产品经理-​​实习中的自我迭代(41)

实习中的自我迭代,优秀实习生必备素质 跟大家认识了之后&#xff0c;就要开始做事情了&#xff0c;那我们怎么做一个优秀的实习生呢&#xff1f;以下几点作为参考。 1. 目标明确 知道自己的工作为什么要做&#xff0c;要做到什么程度&#xff0c;目前存在什么问题&#xff0c;该…

初探:c++异步编程之std::promise和std::future【异步数据获取】

c异步编程之std::promise和std::future 1.std::future获取std::asnyc结果2.模拟一个异步函数接口i.模拟一个客户端类包含异步请求接口ii.调用异步接口获取结果 c11以后标准库提供了thread&#xff0c;说起异步可能会第一时间想起thread&#xff0c;线程确实好东西&#xff0c;不…

2023年人均GDP百强市分布图

2023年人均GDP百强市分布图

redis安装,redis的数据类型和使用场景,Redis事务,Redis持久化,Redis淘汰策略

Redis简介 https://redis.io/docs/data-types/ Redis&#xff08;Remote Dictionary Server )远程字典服务&#xff0c;是一个开源的使用ANSI C语言编写、支持网络、可基于内存也可持久化的日志型、Key-Value(NoSQL)数据库。 Redis的特点 性能极高&#xff0c;基于内存&…

ORACLE ADG 主库的归档日志不能主动传递到备库

主库有三个节点 &#xff0c;其中两个节点传递没有问题&#xff0c;唯独节点二的归档日志不能主动传递到备库&#xff0c;都是在备库恢复需要的时候一个个传递到备库。下面是备库的日志。 Media Recovery Waiting for thread 2 sequence 1204582 …

SAP和致远OA系统集成案例

一、项目介绍 重庆某控股&#xff08;集团&#xff09;有限公司是一家集合汽柴油动力及终端、摩托车、储能电源、汽车零部件、金融服务等产业的多元化集团公司&#xff0c;业务遍布全球80多个国家及地区&#xff0c;2021年营业收入达80亿元。 为推动集团信息化、数字化转型…

基于WonderJourney生成电影级连续的3D场景视频

在本文中,我将详细记录在Windows环境下配置和使用WonderJourney项目的完整流程,包括环境搭建、常见问题的解决方案以及如何修改源码以兼容Windows系统。WonderJourney项目能够生成高度逼真的村庄视频,并允许用户通过配置文件对视频生成过程进行精细化控制。 由于官方文档在…

选型指南:CNAPP能力成熟度评估Checklist

随着云计算服务大量使用&#xff0c;网络攻击面的不断扩大&#xff0c;那些过去为传统数据中心而设计的安全工具和运营流程将很难应对云端的安全威胁。相比过去&#xff0c;安全团队现在面临超过10到100倍的容器化保护需求&#xff0c;大量的动态云资产需要追踪&#xff0c;同时…

MySQL 在 Windows 和 Ubuntu 上的安装与远程连接配置简介

MySQL 是一个广泛使用的开源关系型数据库管理系统&#xff0c;它提供了多用户、多线程的数据库服务。本文将介绍如何在 Windows 和 Ubuntu 操作系统上安装 MySQL&#xff0c;并配置远程连接。 Windows 上的 MySQL 安装 1. 下载 MySQL Installer 访问 MySQL 官方网站下载 Win…