家電維修班,手機(jī)維修班,電腦維修班,電工班,焊工班,液晶電視維修班,電動(dòng)工具維修班、電動(dòng)車摩托車維修班、網(wǎng)絡(luò)營(yíng)銷培訓(xùn)、網(wǎng)站設(shè)計(jì)培訓(xùn)、淘寶培訓(xùn)---全國(guó)招生 家電維修班,手機(jī)維修班,電腦維修班,電工班,焊工班,液晶電視維修班,電動(dòng)工具維修班、電動(dòng)車摩托車維修班、網(wǎng)絡(luò)營(yíng)銷培訓(xùn)、網(wǎng)站設(shè)計(jì)培訓(xùn)、淘寶培訓(xùn)---全國(guó)招生

中日欧洲精品视频在线-中日韩在线观看-中日韩一区二区三区-中日韩精品视频在线观看-狂野欧美老黑粗又硬-狂野猛交xxxx吃奶

您的位置:網(wǎng)站首頁(yè) > 電器維修資料網(wǎng) > 正文 >

Icesword列出隱藏進(jìn)程的方法

★★★★★【文章導(dǎo)讀】:Icesword列出隱藏進(jìn)程的方法具體內(nèi)容是:當(dāng)然了你也不能用調(diào)試器調(diào)試,因?yàn)閕cesword.exe會(huì)在一個(gè)timer中不停的重新設(shè)置int1,int3的中斷處理函數(shù)。設(shè)置成windowsntoskrnl.exe中的缺省處理函數(shù)。即使你用硬件斷點(diǎn)寄存器也是不管用的。那有的人就會(huì)說(shuō)既然設(shè)置成…

來(lái)源: 日期:2013-11-20 18:37:45 人氣:標(biāo)簽:

Icesword列出隱藏進(jìn)程的方法

  當(dāng)然了你也不能用調(diào)試器調(diào)試,因?yàn)閕cesword.exe會(huì)在一個(gè)timer中不停的重新設(shè)置int 1,int 3 的中斷處理函數(shù)。設(shè)置成windows ntoskrnl.exe 中的缺省處理函數(shù)。即使你用硬件斷點(diǎn)寄存器也是不管用的。那有的人就會(huì)說(shuō)既然設(shè)置成 windows ntoskrnl.exe中的缺省處理函數(shù)就可以使用 windbg 雙機(jī)調(diào)試.icesword 也做了處理,icesword 會(huì)通過(guò) KdDebuggerEnabLED 變量判斷是否允許內(nèi)核調(diào)試。如果允許調(diào)試的話. icesword 會(huì)調(diào)用 KdDISAbleDebugger 函數(shù)禁止內(nèi)核調(diào)試。

  第一部分

  (寫的太細(xì)了,因?yàn)榕卤?rootkIT 的作者利用.所以就把第一部分給去掉了.如果需要可以單獨(dú)和我聯(lián)系)

  寫第二部分

  這里順便在說(shuō)兩個(gè)分析 icesword 中遇到的反調(diào)試小陷阱 這里把代碼片段列出來(lái),希望作者原諒

  .text:000xxxF0  mov [ebp+IoControlCode], eax

  .text:000xxxF3  mov eax, [esp+5Ch-6Ch] ; 反調(diào)試代碼

  .text:000xxxF7  push eax

  .text:000xxxF8  mov eax, [esp+60h-6Ch]

  .text:000xxxFC  pop ebx

  .text:000xxxFD  cmp eax, ebx

  .text:000xxxFF  jz short LOC_1240B ; 如果沒(méi)有被調(diào)試則會(huì)跳轉(zhuǎn)

  .text:000xxx01  mov eax, 200EDBh

  .text:000xxx06  not eax

  .text:000xxx08  push eax

  .text:000xxx09  pop edi

  .text:000xxx0A  stosd

  .text:000xxxF3  mov eax, [esp+5Ch+6Ch] 當(dāng)單步執(zhí)行到這條指令或者在這條指令上設(shè)置斷點(diǎn)的時(shí)候,因?yàn)楫?dāng)調(diào)試器在這條指令上彈出的時(shí)候會(huì)

  用到被調(diào)試程序的堆棧來(lái)保存 EFLAGS,CS,EIP, (如果 int 1,或 int 3 處理函數(shù)用任務(wù)門就可以解決這個(gè)問(wèn)題。)例如 當(dāng)代碼執(zhí)行到這條指令時(shí)

  ESP = 805E4320h  執(zhí)行完這條指令是 eax 的值為 [ESP+5Ch-6Ch]=[ESP-10h]=[805E4320h-10h]=[805E4310h] 的值。

  當(dāng)單步執(zhí)行到 .text:000xxxF8  mov eax, [esp+60h-6Ch] 指令的時(shí)候 ESP=805E432Ch 以為其中入棧了一個(gè) eax 所以 ESP=805E432Ch,

  執(zhí)行完 .text:000xxxF8  mov eax, [esp+60h-6Ch] 條指令的時(shí)候 eax = [ESP+60h-6Ch]=[ESP-Ch]=[805E432Ch-Ch]=[805E4310h]

  如果不調(diào)試的情況下 讀的是同一個(gè)地址的值,所以兩個(gè)值比較應(yīng)該是相同的 也就是 .text:000xxxFD  cmp eax, ebx 這條指令的比較結(jié)果

  應(yīng)該是相同的。這個(gè)指令 .text:000xxxFF  jz short loc_1240B 執(zhí)行后直接跳轉(zhuǎn)到。

  如果是被調(diào)試器調(diào)試的情況下 .text:000xxxFF  jz short loc_1240B 不會(huì)跳轉(zhuǎn)。 如果不跳轉(zhuǎn)時(shí)下面的代碼 會(huì)覆蓋掉系統(tǒng)的當(dāng)前 ETHREAD

  指針。接下來(lái)在調(diào)用很多系統(tǒng)函數(shù)都會(huì)導(dǎo)致系統(tǒng)崩潰,并且是崩潰到系統(tǒng)模塊里面,這樣給你定位錯(cuò)誤帶來(lái)誤導(dǎo)。哈哈

  .text:000xxx68  push 1 ; Alignment

  .text:000xxx6A  push 40h ; Length

  .text:000xxx6C  push CurrentEProcessObject ; Address

  .text:000xxx72  call ds:ProbeForRead

  這里是故意做個(gè)異常來(lái)實(shí)現(xiàn)跳轉(zhuǎn)。如果你在 .text:000xxx72  call ds:ProbeForRead 指令上單步執(zhí)行的時(shí)候調(diào)試器會(huì)跑飛了,

  也就是說(shuō)從調(diào)試器退出了,沒(méi)有繼續(xù)跟蹤下去。

  第三部分

  接下來(lái)說(shuō)我們的 PspCidTable 我們找到了 PspCidTable 變量后, PspCidTable [這個(gè) HANDLE_TABLE 的句柄表中,保存著所有進(jìn)程和線程對(duì)象的指針。

  PID(進(jìn)程ID)和 ThreadID(線程ID)就是在這個(gè)句柄表中的索引。這個(gè) HANDLE_TABLE 不屬于任何進(jìn)程,也沒(méi)有鏈在 HANDLE_TABLE 鏈上。全局變量

  PspCidTable 中是指向這個(gè) HANDLE_TABLE 的指針。這個(gè) HANDLE_TABLE 還有一點(diǎn)和別的 HANDLE_TABLE 都不同,就是它的 HANDLE_TABLE_ENTRY 中的

  第一個(gè)32bIT 放著的是對(duì)象體指針(當(dāng)然需要轉(zhuǎn)換)而不是對(duì)象頭指針(對(duì)象指針就是對(duì)象體指針)。] (特別注明 在[]的話不是俺寫的是在網(wǎng)上抄來(lái)的

  這里特別感謝 “JIURL玩玩Win2k進(jìn)程線程篇 HANDLE_TABLE” 文章的作者:JIURL )

  我們之要想到辦法遍歷這個(gè) PspCidTable 句柄表就可以遍歷到系統(tǒng)的所有進(jìn)程。icesword 為了遍歷這個(gè)表他使用了系統(tǒng)為公開的 ntoskrnl.exe的導(dǎo)出函數(shù) ExEnumHandleTable 。

  icesword定位到ntoskrnl.exe導(dǎo)出的ExEnumHandleTable函數(shù)。

  這個(gè)函數(shù)是未公開的函數(shù)。

  這個(gè)函數(shù)的函數(shù)原形可能是 VOID STDCALL ExEnumHandleTable (PULONG HandleTable, PVOID Callback, PVOID Param, PHANDLE Handle OPTIONAL);

  其中的參數(shù)PULONG HandleTable就可以用 PspCidTable 做參數(shù).

  PVOID Callback的類型為 bool(*EXENUMHANDLETABLECALLBACK)(HANDLE_TALBE_ENTRY*,DWORD PID,PVOID Param)函數(shù)指針。

  PVOID Param參數(shù)就是傳送給回調(diào)函數(shù)的參數(shù)。

  PHANDLE Handle OPTIONAL 這個(gè)參數(shù)俺還沒(méi)搞懂什么意思。在說(shuō)俺也用不到他,所以也不管他了隨他去吧。

  當(dāng)調(diào)用 ExEnumHandleTable 函數(shù)的時(shí)候 函數(shù)在每次枚舉到表中的一個(gè)句柄時(shí)都會(huì)調(diào)用一次回調(diào)函數(shù)。

  當(dāng)調(diào)用的 Callback 回調(diào)函數(shù)返回值為 0 時(shí)繼續(xù)枚舉句柄表,如果返回 1 時(shí)則停止枚舉。


【看看這篇文章在百度的收錄情況】

聯(lián)系方式

  • 0731-85579057 , 13308461099
  • 點(diǎn)擊這里給我發(fā)消息點(diǎn)擊這里給我發(fā)消息點(diǎn)擊這里給我發(fā)消息
網(wǎng)站欄目導(dǎo)航: 培訓(xùn)課程 手機(jī)硬件 手機(jī)軟件 綜合維修 學(xué)校資訊 考證指南 就業(yè)導(dǎo)航 招生指南 教學(xué)管理 入學(xué)須知 學(xué)校圖片 教學(xué)大綱 師資力量 學(xué)生感言 學(xué)校概況 教學(xué)實(shí)景 手機(jī)維修培訓(xùn)資訊 電腦維修培訓(xùn) 維修間故事 手機(jī)維修培訓(xùn) 液晶電視維修培訓(xùn) 家電維修資料網(wǎng) 電器維修資料網(wǎng) 招生地區(qū) 刷機(jī)教程 家電維修 手機(jī)技巧 老版網(wǎng)站 招生平臺(tái)網(wǎng)絡(luò)工程
友情鏈接: 監(jiān)控安裝培訓(xùn) 電動(dòng)工具維修 家電維修學(xué)校 電工培訓(xùn)學(xué)校 液晶電視維修 焊工培訓(xùn)學(xué)校 電工焊工學(xué)校 電腦維修學(xué)校 家電維修培訓(xùn) 電腦維修培訓(xùn) 家裝電工培訓(xùn)網(wǎng)絡(luò)安裝維護(hù) 主板維修 液晶顯示器 筆記本電腦維修 電腦組裝維護(hù) 電腦硬件維修 電腦維修 電工考證 電工證 裝修電工 水電工 維修電工 電工 焊接技術(shù) 電焊工 焊工 電動(dòng)設(shè)備維修 電動(dòng)工具維修 制冷維修 空調(diào)維修 冰箱維修  更多>>
陽(yáng)光-手機(jī)維修教育品牌學(xué)校
點(diǎn)擊這里給我發(fā)消息 點(diǎn)擊這里給我發(fā)消息 點(diǎn)擊這里給我發(fā)消息
電工培訓(xùn)學(xué)校 電動(dòng)車維修學(xué)校 摩托車維修學(xué)校 摩托車維修培訓(xùn) 手機(jī)維修培訓(xùn) 家電維修培訓(xùn) 電腦維修培訓(xùn) 電動(dòng)工具維修培訓(xùn) 液晶電視維修培訓(xùn) 安防監(jiān)控培訓(xùn) 空調(diào)維修培訓(xùn) 網(wǎng)絡(luò)營(yíng)銷培訓(xùn) 網(wǎng)站設(shè)計(jì)培訓(xùn) 淘寶網(wǎng)店培訓(xùn) 電器維修培訓(xùn) 家電維修學(xué)校 電工培訓(xùn) 焊工培訓(xùn) 電工學(xué)校 電工培訓(xùn)學(xué)校 電動(dòng)車維修學(xué)校 摩托車維修學(xué)校 摩托車維修培訓(xùn) 手機(jī)維修培訓(xùn) 家電維修培訓(xùn) 電腦維修培訓(xùn) 電動(dòng)工具維修培訓(xùn) 液晶電視維修培訓(xùn) 安防監(jiān)控培訓(xùn) 空調(diào)維修培訓(xùn) 網(wǎng)絡(luò)營(yíng)銷培訓(xùn) 網(wǎng)站設(shè)計(jì)培訓(xùn) 淘寶網(wǎng)店培訓(xùn) 電器維修培訓(xùn) 家電維修學(xué)校 電工培訓(xùn) 焊工培訓(xùn) 電工學(xué)校 電工培訓(xùn)學(xué)校 電動(dòng)車維修學(xué)校 摩托車維修學(xué)校 摩托車維修培訓(xùn) 手機(jī)維修培訓(xùn) 家電維修培訓(xùn) 電腦維修培訓(xùn) 電動(dòng)工具維修培訓(xùn) 液晶電視維修培訓(xùn) 安防監(jiān)控培訓(xùn) 空調(diào)維修培訓(xùn) 網(wǎng)絡(luò)營(yíng)銷培訓(xùn) 網(wǎng)站設(shè)計(jì)培訓(xùn) 淘寶網(wǎng)店培訓(xùn) 電器維修培訓(xùn) 家電維修學(xué)校 電工培訓(xùn) 焊工培訓(xùn) 電工學(xué)校 電工培訓(xùn)學(xué)校 電動(dòng)車維修學(xué)校 摩托車維修學(xué)校 摩托車維修培訓(xùn) 手機(jī)維修培訓(xùn) 家電維修培訓(xùn) 電腦維修培訓(xùn) 電動(dòng)工具維修培訓(xùn) 液晶電視維修培訓(xùn) 安防監(jiān)控培訓(xùn) 空調(diào)維修培訓(xùn) 網(wǎng)絡(luò)營(yíng)銷培訓(xùn) 網(wǎng)站設(shè)計(jì)培訓(xùn) 淘寶網(wǎng)店培訓(xùn) 電器維修培訓(xùn) 家電維修學(xué)校 電工培訓(xùn) 焊工培訓(xùn) 電工學(xué)校
中山市,固原市,銀川市,玉樹,海東,隴南市,酒泉市,張掖市,天水市,金昌市,蘭州市,榆林市,延安市,渭南市,銅川市,阿里,山南,拉薩市,怒江,文山州,楚雄州,普洱市,昭通市,玉溪市,昆明市,畢節(jié),銅仁,遵義市,貴陽(yáng)市,甘孜州,資陽(yáng)市,達(dá)州市,宜賓市,南充市,遂寧市,綿陽(yáng)市,瀘州市,自貢市,三亞市,崇左市,河池市,玉林市,欽州市,梧州市,柳州市,梅州市,肇慶市,湛江市,佛山市,珠海市,韶關(guān)市,湘西州,懷化市,郴州市,張家界市,邵陽(yáng)市,株洲市,仙桃市,隨州市,荊州市,荊門市,襄樊市,黃石市,駐馬店市,信陽(yáng)市,南陽(yáng)市,漯河市,中衛(wèi)市,石嘴山市,海西,海南藏州,黃南州,海北,甘南,慶陽(yáng)市,平?jīng)鍪?武威市,白銀市,嘉峪關(guān)市,安康市,漢中市,咸陽(yáng)市,寶雞市,林芝,日喀則,昌都,迪慶,德宏,大理,西雙版納,紅河州,臨滄市,麗江市,保山市,曲靖市,黔東州,黔西州,安順市,六盤水市,涼山州,阿壩州,雅安市,廣安市,眉山市,內(nèi)江市,廣元市,德陽(yáng)市,攀枝花市,成都市,海口市,來(lái)賓市,百色市,貴港市,北海市,桂林市,南寧市,云浮市,揭陽(yáng)市,潮州市,清遠(yuǎn)市,陽(yáng)江市,汕尾市,惠州市,茂名市,江門市,汕頭市,深圳市,廣州市,婁底市,永州市,益陽(yáng)市,岳陽(yáng)市,湘潭市,長(zhǎng)沙市,恩施州,黃岡市,孝感市,鄂州市,十堰市,武漢市,周口市,商丘市,三門峽市,許昌市,焦作市,安陽(yáng)市,鶴壁市,平頂山市,開封市,鄭州市,聊城市,濱州市,德州市,萊蕪市,日照市,泰安市,煙臺(tái)市,濰坊市,東營(yíng)市,淄博市,上饒市,濟(jì)南市,撫州市,宜春市,贛州市,新余市,九江市,景德鎮(zhèn)市,寧德市,南平市,泉州市,莆田市,廈門市,宣城市,亳州市,六安市,宿州市,黃山市,滁州市,安慶市,淮北市,馬鞍山市,蚌埠市,蕪湖市,合肥市,麗水市,舟山市,衢州市,金華市,湖州市,嘉興市,寧波市,宿遷市,鎮(zhèn)江市,鹽城市,連云港市,蘇州市,徐州市,南京市,綏化市,牡丹江市,佳木斯市,大慶市,鶴崗市,哈爾濱市,白城市,白山市,遼源市,吉林市,葫蘆島市,鐵嶺市,盤錦市,阜新市,錦州市,本溪市,鞍山市,沈陽(yáng)市,錫林郭勒盟,通遼市,烏海市,呂梁市,忻州市,晉中市,晉城市,陽(yáng)泉市,太原市,廊坊市,承德市,保定市,邯鄲市,唐山市,寧夏,甘肅省,西藏,貴州省,重慶市,廣西,湖南省,河南省,江西省,安徽省,江蘇省,黑龍江省,遼寧省,山西省,天津市,四平市,內(nèi)蒙古,吳忠市,果洛,西寧市,定西市,商洛市,西安市,那曲,黔南州,巴中市,樂(lè)山市,賀州市,防城港市,東莞市,河源市,常德市,衡陽(yáng)市,咸寧市,宜昌市,濮陽(yáng)市,新鄉(xiāng)市,洛陽(yáng)市,菏澤市,臨沂市,威海市,濟(jì)寧市,棗莊市,青島市,吉安市,鷹潭市,萍鄉(xiāng)市,南昌市,龍巖市,漳州市,三明市,福州市,池州市,巢湖市,阜陽(yáng)市,銅陵市,淮南市,臺(tái)州市,紹興市,溫州市,杭州市,泰州市,揚(yáng)州市,淮安市,南通市,常州市,無(wú)錫市,大興安嶺,黑河市,七臺(tái)河市,伊春市,雙鴨山市,雞西市,齊齊哈爾市,延邊,松原市,通化市,長(zhǎng)春市,朝陽(yáng)市,遼陽(yáng)市,營(yíng)口市,丹東市,撫順市,大連市,阿拉善盟,興安盟,烏蘭察布市,巴彥淖爾市,呼倫貝爾市,鄂爾多斯市,赤峰市,包頭市,呼和浩特市,臨汾市,運(yùn)城市,朔州市,長(zhǎng)治市,大同市,衡水市,滄州市,張家口市,邢臺(tái)市,秦皇島市,石家莊市,青海省,陜西省,云南省,四川省,海南省,廣東省,湖北省,山東省,福建省,浙江省,上海市,吉林省,河北省,北京市 主站蜘蛛池模板: 国产精品人妻无码久久久奥特曼 | 色cccwww| 永久免费精品影视网站 | 国产小视频国产精品 | 欧美高清视频www夜色资源网 | 成人国产免费 | 2021国产精品久久久久精品免费网 | 日本久久中文字幕 | 97se se| 鸡鸡插屁股 | 国产ZZJJZZJJ视频全免费 | 二级毛片在线观看 | 中文字幕绝色少妇性 | 老师我好爽再深一点老师好涨 | 国产交换丝雨巅峰 | 久久精品嫩草影院免费看 | 亚洲欧美人成视频在线 | 色婷婷国产精品视频一区二区三区 | 久久视频在线视频观看天天看视频 | 国产久久热99视频 | 精品视频中文字幕 | 亚洲精品久久久WWW游戏好玩 | 久久人妻少妇嫩草AV無碼 | 乌克兰成人性色生活片 | 久久视频这里只精品99热在线观看 | 高挑人妻无奈张开腿 | 久久青草在线视频精品 | 肉伦禁忌小说np | 99久久就热视频精品草 | 亚洲精品午夜久久久伊人 | 在线免费观看视频a | 久艾草在线精品视频在线观看 | 午夜伦理:伦理片 | 成年人视频在线免费看 | 亚洲欧美成人无码久久久 | 久久99国产视频 | 99久久热视频只有精品 | 免费视频亚洲 | 做暖暖视频在线看片免费 | 我与旗袍老师疯狂床震 | 成人在线视频免费看 |