查看: 8965|回复: 20
收起左侧

[技术原创] 制作属于自己的杀软吧.这里发个带进程保护功能+监控进程启动的驱动的源码

[复制链接]
zhq445078388
发表于 2013-8-19 17:08:17 | 显示全部楼层 |阅读模式
本帖最后由 zhq445078388 于 2013-8-21 09:26 编辑

还记得我很久之前跳票了很多次的那个内核保护进程么?

http://bbs.kafan.cn/thread-1310407-1-1.html

就是这个

NTOpenProcess                  ---打开进程
NTSetSystemInformation      --特殊方式加载驱动程序
NTTerminateprocess            --结束进程
NTNtCreateThread              --创建线程
ObOpenObjectByPointer       --NTOpenProcess深层函数调用

因为已经完成了一个HOOK的通用函数..所以这个就没啥用了..说真的.自己改了改
把多线程安全搞定了下

现在我也不确定会不会有问题.编译出来简单测了下

只支持xp sp3 以及win7 sp1 和 win8 build 8400 的32位

不过..win8现在是9600了吧? 所以建议win8同学就别用了..

大家可以把源码拿走参考参考

文件:
ZMPIdriver.sys     - 编译好的驱动程序
ZMPIdriver.pdb     -  驱动程序的符号文件
简单驱动控制.exe - 用户态控制程序
src.zip                 - 源码


代码写的乱啥的请海涵...通讯方式请务必不要嘲讽= =

我表示.我也不知道当时为啥把HOOK部分的代码写的那么乱.我自己现在解读都很麻烦..

我发的另外一个带源码的.这个是监控进程启动的.
http://bbs.kafan.cn/thread-1558325-1-1.html


这两套加一起(这个帖子的源码做下扩展).可以简单的弄个差点的HIPS雏形...

我前段时间在看雪发了一个写了一半的通用HOOK
http://bbs.pediy.com/showthread.php?t=174170
当然里面有个蛋疼的SSDT HOOK恢复思路..

完善过的我就不发了... 会写的自然看不上



各位一直等待我更新的同学..请务必原谅小的




最下面那个..本来应该是XUETR的地盘的..结果让我给占了...不过..这个属于后来先得

先开XUETR再开这个程序.就可以把这个点抢了.反之XUETR就能抢到

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +20 人气 +2 收起 理由
aiping + 1 版区有你更精彩: )
七宝 + 20 先来20分尝尝~
大金鱼先生 + 1 保护自身是杀软的一个小小小的方面吧···.

查看全部评分

天原
发表于 2013-8-19 17:08:56 | 显示全部楼层
友情支持个
大金鱼先生
发表于 2013-8-19 17:09:32 | 显示全部楼层
看一下···
zjcnlucky
发表于 2013-8-19 17:11:18 | 显示全部楼层
楼主蛋疼啊,自己买件长袍就能当医生么

评分

参与人数 1人气 +1 收起 理由
zhq445078388 + 1 看看就行了...标题是吸引人用的额

查看全部评分

ssama
发表于 2013-8-19 17:21:49 | 显示全部楼层
恶心的电信居然把看雪地址“在线防毒墙提示您您惘闻的页面存在威胁”
xxm2011
发表于 2013-8-19 17:22:09 | 显示全部楼层
感谢楼主的源码,不过那个应用层的exe被360报了,导致整个压缩包也被报了
zhq445078388
 楼主| 发表于 2013-8-19 17:25:18 | 显示全部楼层
大金鱼先生 发表于 2013-8-19 17:09
看一下···

驱动在这里的功能是保护自身.但是其逻辑是通用的

只不过是通讯的问题.而通讯的问题在那个监控进程启动里面解决了

所以两个加一起 可以做个粗糙的HIPS的内核模块
大金鱼先生
发表于 2013-8-19 17:26:49 | 显示全部楼层
zhq445078388 发表于 2013-8-19 17:25
驱动在这里的功能是保护自身.但是其逻辑是通用的

只不过是通讯的问题.而通讯的问题在那个监控进程启动 ...

简易的hips··其实有基本上的粗糙成品开源的··虽然我没看过··小白看不懂····http://www.52pojie.cn/thread-97152-1-1.html
zhq445078388
 楼主| 发表于 2013-8-19 17:28:09 | 显示全部楼层
大金鱼先生 发表于 2013-8-19 17:26
简易的hips··其实有基本上的粗糙成品开源的··虽然我没看过··小白看不懂····http://www.52pojie ...

这类东西很多的~
大金鱼先生
发表于 2013-8-19 17:30:06 | 显示全部楼层
zhq445078388 发表于 2013-8-19 17:28
这类东西很多的~

小白看不懂怎么办···
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-18 13:58 , Processed in 0.148222 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表