x-star
驱动小牛
驱动小牛
  • 注册日期2007-04-26
  • 最后登录2018-11-17
  • 粉丝0
  • 关注0
  • 积分65分
  • 威望664点
  • 贡献值1点
  • 好评度39点
  • 原创分1分
  • 专家分1分
  • 社区居民
阅读:10931回复:46

偶的监控程序PRMonitor 源代码(ddk+sdk)

楼主#
更多 发布于:2007-11-17 21:41
  最近很多人对实时监控的程序感兴趣,而且zjjmj2002大侠也放了一个出来,我也把我的代码放出来...
通过ssdt hook实现 对进程创建,注册表修改和内核模块加载的监控...
hook 了ZwCreateProcess      其实很多方法不用调用ZwCreateProcess而创建进程  更好的办法是再hook  
NtCreateSection  我懒得改了 具体参考codeproject上的文章Hooking the native API and controlling process creation on a system-wide basis
注册表监控就是hook了ZwSetValueKey 没什么说的
内核监控仅仅 hook了ZwLoadDriver 其它进入ring0的方法没有监控........
现在只能算是一个Demo  骗骗观众罢了
等有时间再完善

其实 写这类的程序关键是封了进入ring0的方法  守住ring0这块高地 其它的什么都不怕.......



附件名称/大小 下载次数 最后更新
PRMonitor.rar (74KB)  1564 2007-11-17 21:41

最新喜欢:

zhdmzjy2010zhdmzj... asdfslwasdfsl... lipengyilipeng...
sudami
驱动牛犊
驱动牛犊
  • 注册日期2007-03-01
  • 最后登录2010-03-05
  • 粉丝0
  • 关注0
  • 积分4分
  • 威望30点
  • 贡献值0点
  • 好评度16点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-11-17 22:44
学习~~~
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
板凳#
发布于:2007-11-17 22:51
LZ还可以啦~我顶你~
没有战争就没有进步 X3工作组 为您提供最好的军火
codez
驱动牛犊
驱动牛犊
  • 注册日期2005-06-20
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分7分
  • 威望73点
  • 贡献值0点
  • 好评度49点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-11-18 11:22
学习!
ranwei1025
驱动牛犊
驱动牛犊
  • 注册日期2007-08-24
  • 最后登录2017-04-13
  • 粉丝0
  • 关注0
  • 积分3分
  • 威望10点
  • 贡献值0点
  • 好评度6点
  • 原创分0分
  • 专家分0分
  • 社区居民
地下室#
发布于:2007-11-19 09:33
学习 谢谢!
驱网无线,快乐无限
zjjmj2002
驱动小牛
驱动小牛
  • 注册日期2007-04-05
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分15分
  • 威望321点
  • 贡献值0点
  • 好评度224点
  • 原创分1分
  • 专家分0分
5楼#
发布于:2007-11-19 09:41
很好,赞一个先。
symbol
驱动牛犊
驱动牛犊
  • 注册日期2003-05-20
  • 最后登录2010-05-25
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望3点
  • 贡献值0点
  • 好评度2点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2007-11-21 00:11
天蓝蓝
MorrisZhang
驱动牛犊
驱动牛犊
  • 注册日期2004-08-26
  • 最后登录2014-01-17
  • 粉丝0
  • 关注0
  • 积分-8分
  • 威望15点
  • 贡献值0点
  • 好评度5点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2007-11-23 11:38
好东西,要顶一目
yueguo
驱动牛犊
驱动牛犊
  • 注册日期2007-11-23
  • 最后登录2010-08-17
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望3点
  • 贡献值0点
  • 好评度2点
  • 原创分0分
  • 专家分0分
8楼#
发布于:2007-11-23 20:16
学习 谢谢
carlkwan
驱动牛犊
驱动牛犊
  • 注册日期2007-07-29
  • 最后登录2010-01-11
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望36点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
9楼#
发布于:2007-11-26 10:50
支持,不知道vista64下,好用不,
等晚上回家测试一下.
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
10楼#
发布于:2007-11-27 14:44
不顶没良心.
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
11楼#
发布于:2007-11-27 15:31
//小弟不才,是为了给驱动传送CreateProcess的地址?

DWORD * addr=(DWORD *)(1+(DWORD)GetProcAddress(GetModuleHandle("ntdll.dll"),"NtCreateProcess"));

//这个是清零
    ZeroMemory(outputbuff,256);

//??小弟不才,没看懂这句的意思?是为了给驱动传送CreateProcess的地址?
//看驱动中是得到了CreateProcessEx的地址,这个是不是没用的语句?

    controlbuff[0]=addr[0];

//下面这句是从4字节后设置成共享内存并发给驱动

           controlbuff[1]=xxxx;
zjg1979
驱动牛犊
驱动牛犊
  • 注册日期2006-09-21
  • 最后登录2012-05-18
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望100点
  • 贡献值0点
  • 好评度49点
  • 原创分2分
  • 专家分0分
12楼#
发布于:2007-11-28 11:43
很棒,学习了
sislcb
驱动牛犊
驱动牛犊
  • 注册日期2006-07-09
  • 最后登录2008-09-19
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望24点
  • 贡献值0点
  • 好评度22点
  • 原创分0分
  • 专家分0分
13楼#
发布于:2007-11-29 08:47
在禁止了进程运行后,会弹出“不是有效句柄”的错误?请问怎么把这个消息屏蔽掉?
haoran007
驱动牛犊
驱动牛犊
  • 注册日期2007-08-06
  • 最后登录2009-03-02
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望7点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
14楼#
发布于:2007-12-11 18:36
共同学习
一起进步
cuizhany
驱动牛犊
驱动牛犊
  • 注册日期2007-12-19
  • 最后登录2007-12-27
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望2点
  • 贡献值0点
  • 好评度1点
  • 原创分0分
  • 专家分0分
15楼#
发布于:2007-12-19 21:21
下来看看学习一下。谢谢
ENJOYKAKA
驱动牛犊
驱动牛犊
  • 注册日期2006-10-30
  • 最后登录2008-06-25
  • 粉丝0
  • 关注0
  • 积分140分
  • 威望16点
  • 贡献值0点
  • 好评度15点
  • 原创分0分
  • 专家分0分
16楼#
发布于:2008-01-08 16:45
和大家一样,顶你一下
驱网无线,快乐无限
taxueliuyun
驱动牛犊
驱动牛犊
  • 注册日期2008-01-05
  • 最后登录2011-05-27
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望14点
  • 贡献值0点
  • 好评度13点
  • 原创分0分
  • 专家分0分
17楼#
发布于:2008-01-16 15:17
学习了,非常感谢!!!
abcd0106
驱动牛犊
驱动牛犊
  • 注册日期2007-02-21
  • 最后登录2009-01-05
  • 粉丝0
  • 关注0
  • 积分211分
  • 威望32点
  • 贡献值0点
  • 好评度21点
  • 原创分0分
  • 专家分0分
18楼#
发布于:2008-02-24 12:14
正在学习,谢了
xiangfly
驱动牛犊
驱动牛犊
  • 注册日期2008-03-26
  • 最后登录2010-12-05
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望10点
  • 贡献值0点
  • 好评度9点
  • 原创分0分
  • 专家分0分
19楼#
发布于:2008-04-01 10:49
上一页
游客

返回顶部