当前位置: 首页 > news >正文

重庆渝北做网站哪里便宜/中国十大营销策划公司排名

重庆渝北做网站哪里便宜,中国十大营销策划公司排名,有没有99块钱做网站,广州做网店哪个网站批发网by achillis之前听过一个检测进程的想法,就是暴力枚举所有进程中的handle,查找其中类型为PROCESS的. 此法也被炉子牛用于他的LzOpenProcess(). 下面我就写了一断代码来对抗这个方法,纯属小伎俩,牛牛们飘过&#xff5…
by  achillis

之前听过一个检测进程的想法,就是暴力枚举所有进程中的handle,查找其中类型为PROCESS的.
此法也被炉子牛用于他的LzOpenProcess().
下面我就写了一断代码来对抗这个方法,纯属小伎俩,牛牛们飘过~
严格说,此段代码不算原创,是从某rootkit的bin中扒出来的,因此基本保留其原貌,经我修改测试,主要函数如下:
Copy code
void CloseAllmyHandles()
{
 
  HANDLE hCurProcess,hSouceProcessHandle,hTargetHandle;
  HANDLE hMyProcess=INVALID_HANDLE_VALUE,hMyThread=INVALID_HANDLE_VALUE;
  DWORD pid,nBufferLen=0x40000,nRetnLen=0;
  DWORD HandleCnt,NumberOfHandles;
  DWORD pMyProcessObject = 0,pMyThreadObject = 0,pObject;
  CLIENT_ID myCid,tmpCid;
  PVOID pBuffer = NULL;
  NTSTATUS status;
  OBJECT_ATTRIBUTES  ObjectAttributes;
  myCid.UniqueProcess =(HANDLE)my_GetProcessId();
  myCid.UniqueThread=(HANDLE)my_GetThreadId();
  InitializeObjectAttributes( &ObjectAttributes, NULL, 0, NULL, NULL );
  ZwOpenProcess(&hMyProcess, PROCESS_ALL_ACCESS, &ObjectAttributes, &myCid);
  ZwOpenThread(&hMyThread, PROCESS_ALL_ACCESS, &ObjectAttributes, &myCid);
  printf("hMyProcess:0x%08x/n",hMyProcess);
  printf("hMyThread :0x%08x/n",hMyThread);
  hCurProcess = GetCurrentProcess();
  status=ZwAllocateVirtualMemory(hCurProcess, &pBuffer, 0, &nBufferLen, MEM_COMMIT,PAGE_READWRITE);
  if (!NT_SUCCESS(status))
  {
    printf("Alloc Memory failed./n");
    return;
  }
  printf("Alloced Buffer:0x%08X/n",pBuffer);
  ZwQuerySystemInformation(SystemHandleInformation, pBuffer, nBufferLen, &nRetnLen);// 16=SystemHandleInformation
  printf("Searching handles.../n");
  HandleCnt=*(DWORD *)pBuffer;
  printf("Handle Count:%d/n",HandleCnt);
  if (HandleCnt>1)
  {
    NumberOfHandles=*(DWORD*)pBuffer;
    pHandleInfo=(PSYSTEM_HANDLE_TABLE_ENTRY_INFO)((char*)pBuffer+sizeof(DWORD));
    do
    {                                               
      //printf("HandleValue:0x%08X/n",pHandleInfo->HandleValue);
      if ( pHandleInfo->HandleValue==(USHORT)hMyThread )
    {
        if (pHandleInfo->UniqueProcessId == (USHORT)myCid.UniqueProcess )
        {
          pMyThreadObject = *(DWORD*)&(pHandleInfo->Object);
          printf("Thread  finded/n");
        }
      }
      if (pHandleInfo->HandleValue==(USHORT)hMyProcess )
      {
        if (pHandleInfo->UniqueProcessId == (USHORT)myCid.UniqueProcess)
        {
          pMyProcessObject =*(DWORD*)&(pHandleInfo->Object);
          printf("Process finded/n");
        }
      }
      ++pHandleInfo;
      --NumberOfHandles;
    
    }
    while ( NumberOfHandles );
  }
  ZwClose(hMyThread);
  ZwClose(hMyProcess);
  printf("Found my object ok./nBegin Search and Close.../n");
  NumberOfHandles=HandleCnt;
  if (HandleCnt>=1 )
  {
  pHandleInfo=(PSYSTEM_HANDLE_TABLE_ENTRY_INFO)((char*)pBuffer+sizeof(DWORD));
    do
    {
      pObject = *(DWORD*)&(pHandleInfo->Object);
    
      if ( pMyProcessObject == pObject || pMyThreadObject == pObject )
      {
        printf("Found Handle=0x%08X OwnerPID=%4d/n",pHandleInfo->HandleValue,pHandleInfo->UniqueProcessId);
      tmpCid.UniqueProcess= (HANDLE)pHandleInfo->UniqueProcessId;
      tmpCid.UniqueThread=0;
      InitializeObjectAttributes(&ObjectAttributes, NULL, 0, NULL, NULL );
      status=ZwOpenProcess(&hSouceProcessHandle, PROCESS_DUP_HANDLE, &ObjectAttributes, &tmpCid);
        //PrintZwError("ZwOpenProcess",status);
        if (!status)
        {
    status=ZwDuplicateObject(
            hSouceProcessHandle,
            (void*)pHandleInfo->HandleValue,
            hCurProcess,
            &hTargetHandle,
            0,
            0,
                DUPLICATE_CLOSE_SOURCE);

  if ( !status)
          {
            ZwClose(hTargetHandle);
            printf("Handle closed!/n");
          }
      //PrintZwError("ZwDuplicateObject",status);
          ZwClose(hSouceProcessHandle);
        }
      }
      ++pHandleInfo;
      --NumberOfHandles;
    }
    while ( NumberOfHandles );
  }
  ZwFreeVirtualMemory(hCurProcess, &pBuffer, &nBufferLen, MEM_RELEASE);
}

http://www.jmfq.cn/news/4917277.html

相关文章:

  • 整站优化推广品牌/做seo要投入什么
  • 太原网站推广排名/网站加速器
  • 什么是搜索引擎竞价推广/网站优化就是搜索引擎优化
  • 学做网站要什么学历/汕头seo排名收费
  • 上海景泰建设有限公司网站/西安百度竞价开户
  • 做一家网站费用/百度收录网站提交入口
  • jsp做的网站效果/免费开网店免费供货
  • 接做网站私活/真实有效的优化排名
  • 做PPT的网站canva/网站下载
  • 网站建设中js控制什么/直接打开百度
  • 培训机构网站建设方案/西安seo学院
  • 怎么做58网站吊车网/武汉关键词排名提升
  • 在英特尔上建设网站可选择的方案有/seo网站优化工具大全
  • 网站自然排名往后掉/商丘 峰少 seo博客
  • 做配资网站多少钱/福建seo排名
  • 做海报的网站类似于创客贴/怎么申请网站空间
  • 北京专业网站的建设/拓客软件
  • 怎么做网站开始动画/广告网站策划方案
  • 网站遭攻击/org域名注册
  • 如何做网站首页收录/搜索引擎优化有哪些要点
  • 深圳网站建设哪家口碑好/淘宝关键词查询工具
  • 设计软件免费版/成都网站优化及推广
  • 做的网站用户密码在哪里找/网站免费推广平台
  • 辽源网站建设/怎样建立自己网站
  • 扬州有做义工的地方或网站嘛/乐天seo培训
  • 怎么做微拍网站/今日头条权重查询
  • 现工作室专做网站建设等应用程序项目,但工作室名暂为/百度推广怎么提高关键词排名
  • 本网站只做信息展示不提供在线交易/网站seo搜索引擎优化案例
  • 建设一个网站 最好是官网那种/安全优化大师下载
  • 广州疫情非常可怕/seo关键词优化排名软件