终止进程的多种方法(3)

来源:未知 责任编辑:责任编辑 发表时间:2014-01-06 18:17 点击:

      5.通过csrss的handletable用2种方法枚举获得进程表e和f
      6.通过扫描当前进程的handletable获得进程表g
      7.遍历表c的每一个进程的SessionProcessLinks获得进程表h
      8.遍历表c的每一个进程Vm.WorkingSetExpansionLinks获得进程表i
      9.通过Typelist分别取process和thread的表j和表k
      10.通过表k得到进程表l
      11.搜索内存中的threadobject和processobject得到进程表m
      12.通过Wait/Dispatch得到进程表n
      13.如果系统是Win2003以上遍历表c的每一个进程的MmProcessLinks得到表o
      14.综合上面的进程表得到表p
      15.对表p每一个进程做HandleTable,Vm.WorkXX,MmProcessXX,SessionProcessList扫描得到表q
      16.枚举HWNDHandle得到进程表r
      17.枚举JobObject得到表s
      18.综合得表t,此时枚举结束~~

动态部分:
KiReadyThread
和KiSwapContext的钩子
还有KiService钩子
还有CreateProcessNotifyRoutine和CreateThreadNotifyRoutine
NtCreateThread钩子
动态维护一张表,静态枚举结束后综合两表~


三 进程隐藏

         转自http://hi.baidu.com/sudami/blog/item/96f1f245db0e2c25cffca385.html

         1 HOOK SSDT---> ZwQuerySystemInformation

  &nb

发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
用户名: 验证码:点击我更换图片
最新评论 更多>>

推荐热点

  • dos命令原来也能这样用?允许查找未知子目录指定文件
  •  windows的磁盘操作之八——格式化分区的思考
  • windows篇-第三章 安装和配置DNS服务器
  • windows篇-第二章 安装和配置Web服务器
  • windows篇-第一章 windows server 2008安装和简单配置
  •  windows server 2003断开远程之后自动注销用户
  • Windows服务器下用IIS Rewrite组件为IIS设置伪静态方法
  • Windows 2008 R2 SP1部署WSUS 3.0 SP2
  • windows 2008 rodc扩展

快速直达

操作系统导航

LinuxWindows虚拟机
网站首页 - 友情链接 - 网站地图 - TAG标签 - RSS订阅 - 内容搜索
Copyright © 2008-2015 计算机技术学习交流网. 版权所有

豫ICP备11007008号-1