当前位置: 首页 > news >正文

海南省住房和城乡建设局网站国外免费建站网站不用下载

海南省住房和城乡建设局网站,国外免费建站网站不用下载,天河网站建设公司排名,昆明网站建站推广在笔者上一篇文章《内核枚举Registry注册表回调》中我们通过特征码定位实现了对注册表回调的枚举#xff0c;本篇文章LyShark将教大家如何枚举系统中的ProcessObCall进程回调以及ThreadObCall线程回调#xff0c;之所以放在一起来讲解是因为这两中回调在枚举是都需要使用通用…在笔者上一篇文章《内核枚举Registry注册表回调》中我们通过特征码定位实现了对注册表回调的枚举本篇文章LyShark将教大家如何枚举系统中的ProcessObCall进程回调以及ThreadObCall线程回调之所以放在一起来讲解是因为这两中回调在枚举是都需要使用通用结构体_OB_CALLBACK以及_OBJECT_TYPE所以放在一起来讲解最好不过。 进程与线程ObCall回调是Windows操作系统提供的一种机制它允许开发者在进程或线程发生创建、销毁、访问、修改等事件时拦截并处理这些事件。进程与线程ObCall回调是通过操作系统提供的回调机制来实现的。 当操作系统创建、销毁、访问或修改进程或线程时它会触发进程与线程ObCall回调事件然后在回调事件中调用注册的进程与线程ObCall回调函数。开发者可以在进程与线程ObCall回调函数中执行自定义的逻辑例如记录日志过滤敏感数据或者阻止某些操作。 进程与线程ObCall回调可以通过操作系统提供的回调函数PsSetCreateProcessNotifyRoutine、PsSetCreateThreadNotifyRoutine、PsSetLoadImageNotifyRoutine等来进行注册。同时进程与线程ObCall回调函数需要遵守一定的约束条件例如不能阻塞或挂起进程或线程的创建或访问不能调用一些内核API函数等。 进程与线程ObCall回调在安全软件、系统监控和调试工具等领域有着广泛的应用。 我们来看一款闭源ARK工具是如何实现的 首先我们需要定义好结构体结构体是微软公开的如果有其它需要请自行去微软官方去查。 typedef struct _OBJECT_TYPE_INITIALIZER {USHORT Length; // Uint2BUCHAR ObjectTypeFlags; // UCharULONG ObjectTypeCode; // Uint4BULONG InvalidAttributes; // Uint4BGENERIC_MAPPING GenericMapping; // _GENERIC_MAPPINGULONG ValidAccessMask; // Uint4BULONG RetainAccess; // Uint4BPOOL_TYPE PoolType; // _POOL_TYPEULONG DefaultPagedPoolCharge; // Uint4BULONG DefaultNonPagedPoolCharge; // Uint4BPVOID DumpProcedure; // Ptr64 voidPVOID OpenProcedure; // Ptr64 longPVOID CloseProcedure; // Ptr64 voidPVOID DeleteProcedure; // Ptr64 voidPVOID ParseProcedure; // Ptr64 longPVOID SecurityProcedure; // Ptr64 longPVOID QueryNameProcedure; // Ptr64 longPVOID OkayToCloseProcedure; // Ptr64 unsigned charULONG WaitObjectFlagMask; // Uint4BUSHORT WaitObjectFlagOffset; // Uint2BUSHORT WaitObjectPointerOffset; // Uint2B }OBJECT_TYPE_INITIALIZER, *POBJECT_TYPE_INITIALIZER;typedef struct _OBJECT_TYPE {LIST_ENTRY TypeList; // _LIST_ENTRYUNICODE_STRING Name; // _UNICODE_STRINGPVOID DefaultObject; // Ptr64 VoidUCHAR Index; // UCharULONG TotalNumberOfObjects; // Uint4BULONG TotalNumberOfHandles; // Uint4BULONG HighWaterNumberOfObjects; // Uint4BULONG HighWaterNumberOfHandles; // Uint4BOBJECT_TYPE_INITIALIZER TypeInfo; // _OBJECT_TYPE_INITIALIZEREX_PUSH_LOCK TypeLock; // _EX_PUSH_LOCKULONG Key; // Uint4BLIST_ENTRY CallbackList; // _LIST_ENTRY }OBJECT_TYPE, *POBJECT_TYPE;#pragma pack(1) typedef struct _OB_CALLBACK {LIST_ENTRY ListEntry;ULONGLONG Unknown;HANDLE ObHandle;PVOID ObTypeAddr;PVOID PreCall;PVOID PostCall; }OB_CALLBACK, *POB_CALLBACK; #pragma pack()代码部分的实现很容易由于进程与线程句柄的枚举很容易直接通过(POBJECT_TYPE)(*PsProcessType))-CallbackList就可以拿到链表头结构得到后将其解析为POB_CALLBACK并循环输出即可。 #include ntifs.h #include wdm.h #include ntddk.htypedef struct _OBJECT_TYPE_INITIALIZER {USHORT Length; // Uint2BUCHAR ObjectTypeFlags; // UCharULONG ObjectTypeCode; // Uint4BULONG InvalidAttributes; // Uint4BGENERIC_MAPPING GenericMapping; // _GENERIC_MAPPINGULONG ValidAccessMask; // Uint4BULONG RetainAccess; // Uint4BPOOL_TYPE PoolType; // _POOL_TYPEULONG DefaultPagedPoolCharge; // Uint4BULONG DefaultNonPagedPoolCharge; // Uint4BPVOID DumpProcedure; // Ptr64 voidPVOID OpenProcedure; // Ptr64 longPVOID CloseProcedure; // Ptr64 voidPVOID DeleteProcedure; // Ptr64 voidPVOID ParseProcedure; // Ptr64 longPVOID SecurityProcedure; // Ptr64 longPVOID QueryNameProcedure; // Ptr64 longPVOID OkayToCloseProcedure; // Ptr64 unsigned charULONG WaitObjectFlagMask; // Uint4BUSHORT WaitObjectFlagOffset; // Uint2BUSHORT WaitObjectPointerOffset; // Uint2B }OBJECT_TYPE_INITIALIZER, *POBJECT_TYPE_INITIALIZER;typedef struct _OBJECT_TYPE {LIST_ENTRY TypeList; // _LIST_ENTRYUNICODE_STRING Name; // _UNICODE_STRINGPVOID DefaultObject; // Ptr64 VoidUCHAR Index; // UCharULONG TotalNumberOfObjects; // Uint4BULONG TotalNumberOfHandles; // Uint4BULONG HighWaterNumberOfObjects; // Uint4BULONG HighWaterNumberOfHandles; // Uint4BOBJECT_TYPE_INITIALIZER TypeInfo; // _OBJECT_TYPE_INITIALIZEREX_PUSH_LOCK TypeLock; // _EX_PUSH_LOCKULONG Key; // Uint4BLIST_ENTRY CallbackList; // _LIST_ENTRY }OBJECT_TYPE, *POBJECT_TYPE;#pragma pack(1) typedef struct _OB_CALLBACK {LIST_ENTRY ListEntry;ULONGLONG Unknown;HANDLE ObHandle;PVOID ObTypeAddr;PVOID PreCall;PVOID PostCall; }OB_CALLBACK, *POB_CALLBACK; #pragma pack()VOID DriverUnload(PDRIVER_OBJECT pDriverObject) { }NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObject, PUNICODE_STRING pRegPath) {NTSTATUS status STATUS_SUCCESS;DbgPrint(hello lyshark \n);POB_CALLBACK pObCallback NULL;// 直接获取 CallbackList 链表LIST_ENTRY CallbackList ((POBJECT_TYPE)(*PsProcessType))-CallbackList;// 开始遍历pObCallback (POB_CALLBACK)CallbackList.Flink;do{if (FALSE MmIsAddressValid(pObCallback)){break;}if (NULL ! pObCallback-ObHandle){// 显示DbgPrint([lyshark] ObHandle %p | PreCall %p | PostCall %p \n, pObCallback-ObHandle, pObCallback-PreCall, pObCallback-PostCall);}// 获取下一链表信息pObCallback (POB_CALLBACK)pObCallback-ListEntry.Flink;} while (CallbackList.Flink ! (PLIST_ENTRY)pObCallback);return status; }运行这段驱动程序即可得到进程句柄回调: 当然了如上是进程句柄的枚举如果是想要输出线程句柄则只需要替换代码中的PsProcessType为((POBJECT_TYPE)(*PsThreadType))-CallbackList即可修改后的代码如下。 #include ntifs.h #include wdm.h #include ntddk.htypedef struct _OBJECT_TYPE_INITIALIZER {USHORT Length; // Uint2BUCHAR ObjectTypeFlags; // UCharULONG ObjectTypeCode; // Uint4BULONG InvalidAttributes; // Uint4BGENERIC_MAPPING GenericMapping; // _GENERIC_MAPPINGULONG ValidAccessMask; // Uint4BULONG RetainAccess; // Uint4BPOOL_TYPE PoolType; // _POOL_TYPEULONG DefaultPagedPoolCharge; // Uint4BULONG DefaultNonPagedPoolCharge; // Uint4BPVOID DumpProcedure; // Ptr64 voidPVOID OpenProcedure; // Ptr64 longPVOID CloseProcedure; // Ptr64 voidPVOID DeleteProcedure; // Ptr64 voidPVOID ParseProcedure; // Ptr64 longPVOID SecurityProcedure; // Ptr64 longPVOID QueryNameProcedure; // Ptr64 longPVOID OkayToCloseProcedure; // Ptr64 unsigned charULONG WaitObjectFlagMask; // Uint4BUSHORT WaitObjectFlagOffset; // Uint2BUSHORT WaitObjectPointerOffset; // Uint2B }OBJECT_TYPE_INITIALIZER, *POBJECT_TYPE_INITIALIZER;typedef struct _OBJECT_TYPE {LIST_ENTRY TypeList; // _LIST_ENTRYUNICODE_STRING Name; // _UNICODE_STRINGPVOID DefaultObject; // Ptr64 VoidUCHAR Index; // UCharULONG TotalNumberOfObjects; // Uint4BULONG TotalNumberOfHandles; // Uint4BULONG HighWaterNumberOfObjects; // Uint4BULONG HighWaterNumberOfHandles; // Uint4BOBJECT_TYPE_INITIALIZER TypeInfo; // _OBJECT_TYPE_INITIALIZEREX_PUSH_LOCK TypeLock; // _EX_PUSH_LOCKULONG Key; // Uint4BLIST_ENTRY CallbackList; // _LIST_ENTRY }OBJECT_TYPE, *POBJECT_TYPE;#pragma pack(1) typedef struct _OB_CALLBACK {LIST_ENTRY ListEntry;ULONGLONG Unknown;HANDLE ObHandle;PVOID ObTypeAddr;PVOID PreCall;PVOID PostCall; }OB_CALLBACK, *POB_CALLBACK; #pragma pack()VOID DriverUnload(PDRIVER_OBJECT pDriverObject) { }NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObject, PUNICODE_STRING pRegPath) {NTSTATUS status STATUS_SUCCESS;DbgPrint(hello lyshark \n);POB_CALLBACK pObCallback NULL;// 直接获取 CallbackList 链表LIST_ENTRY CallbackList ((POBJECT_TYPE)(*PsThreadType))-CallbackList;// 开始遍历pObCallback (POB_CALLBACK)CallbackList.Flink;do{if (FALSE MmIsAddressValid(pObCallback)){break;}if (NULL ! pObCallback-ObHandle){// 显示DbgPrint([LyShark] ObHandle %p | PreCall %p | PostCall %p \n, pObCallback-ObHandle, pObCallback-PreCall, pObCallback-PostCall);}// 获取下一链表信息pObCallback (POB_CALLBACK)pObCallback-ListEntry.Flink;} while (CallbackList.Flink ! (PLIST_ENTRY)pObCallback);return status; }运行这段驱动程序即可得到线程句柄回调:
http://www.yutouwan.com/news/357863/

相关文章:

  • 大型租车门户网站商业版源码网站建设 保密
  • 网站制作流程 优帮云亚马逊网站开发设计
  • 58同城北京网站建设wordpress 自定义类型
  • 建立个公司网站门户网站技术方案
  • 毕业设计网站成品百度爱采购官网首页
  • 如何看网站是否优化青岛网站seo价格
  • 沧州网站备案大恒建设集团有限公司网站
  • 网站推广服务方案小程序商城开发方案
  • 台州企业网站建设公司手机建行网站
  • 手机电影网站怎样做男生做污污的视频网站
  • 南昌网站搭建公司 赣ICP17858833595做网站
  • 建立网站根目录下网站源码爬取工具
  • 企业主页是什么什么样的网站利于优化
  • 网站建设服务费属于什么费用h5app
  • 内江建网站软件的ui设计是什么
  • 网站注册域名WordPress付费阅读文章
  • 网站建设与维护实训报告深圳模板
  • 网站模板的制作怎么做网站建设公司的服务公司
  • 网站风格定位开设网站维护公司
  • 想让客户公司做网站的话语平台建站
  • 做响应式网站设计做图怎么搞站酷网免费素材图库官网
  • 大连网站建设短期培训班做个网站好还是做淘宝好
  • 博尔塔拉州大型网站建设哈尔滨道外区建设局官方网站
  • 深圳网站快速优化公司买卖商标交易平台
  • 厦门 网站 开发wordpress可以做下载
  • 品牌网站建设收费标准vue做pc网站
  • 网站建设先进事迹长沙市建设发展集团有限公司网站
  • 网站维护一般多少钱效果好的网站建设
  • 网站开发薪水网站做框架
  • 电商素材网站重庆招标信息网官网