WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
20楼#
发布于:2008-04-11 23:06
最简单的,hook atapi.sys的scsi dispatch,拿到IRP后,向下进行IRP堆栈搜索,搜索到fileobject为你要隐藏的目录的,返回错误,那个目录的文件就都隐藏了~

这算是最简单总线级隐藏了吧~ 几行代码就搞定。对付icesword , darkspy都好使~
驱动开发者 呵呵
powerboot
驱动牛犊
驱动牛犊
  • 注册日期2007-12-15
  • 最后登录2009-12-26
  • 粉丝0
  • 关注0
  • 积分92分
  • 威望46点
  • 贡献值0点
  • 好评度34点
  • 原创分0分
  • 专家分0分
21楼#
发布于:2008-04-11 21:09
自己顶
powerboot
驱动牛犊
驱动牛犊
  • 注册日期2007-12-15
  • 最后登录2009-12-26
  • 粉丝0
  • 关注0
  • 积分92分
  • 威望46点
  • 贡献值0点
  • 好评度34点
  • 原创分0分
  • 专家分0分
22楼#
发布于:2008-04-11 19:14
从pciidex下手?不过它只是export几个函数而已,而且拿windbg跟了一下,这几个函数只是在boot时被pciide总线驱动/intelide调了一下,后来就再没被调用了。。。系统在枚举文件时貌似只走到FS层吧?目前看来对整个storage stack还不太清晰
 
上一页 下一页
游客

返回顶部