ringice0080
驱动小牛
驱动小牛
  • 注册日期2006-09-29
  • 最后登录2009-11-28
  • 粉丝0
  • 关注0
  • 积分724分
  • 威望121点
  • 贡献值0点
  • 好评度117点
  • 原创分0分
  • 专家分0分
阅读:4152回复:5

请教大大们,如何 hook MmLoadSystemImage ?

楼主#
更多 发布于:2007-12-24 15:26
最近碰到的一点小问题,需要用到驱动patch驱动的技术。。。

但是问题是,被patch 的驱动,是动态加载的,也就是说,我无法知道那个驱动在什么时刻会被加载

但是我要达到的目的是,

1,监控目标驱动的加载 ,如 监控 A.sys

2,我想在 A.sys 刚刚 load 进内存,还没有开始执行 A.sys 的 DirverEntry 的时候,就先修改 A.sys 在内存中的代码。



请问,大大们,要做到我上面说的需求,用 hook  MmLoadSystemImage 的方法可行么?
如果要 hook 的话,如何得到  MmLoadSystemImage 的原始地址?
用 MmGetSystemRoutineAddress 似乎不能得到 MmLoadSystemImage 的地址哦。。。。

最新喜欢:

linshierlinshi...
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
沙发#
发布于:2007-12-24 18:30
不是告诉过你了嘛!
再说个简单的办法,用ZwSetInformation加载驱动,然后看 call DriverEntry的返回地址,MmLoadSystemImage就在上面不远处~
驱动开发者 呵呵
ringice0080
驱动小牛
驱动小牛
  • 注册日期2006-09-29
  • 最后登录2009-11-28
  • 粉丝0
  • 关注0
  • 积分724分
  • 威望121点
  • 贡献值0点
  • 好评度117点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2007-12-24 19:58
引用第1楼WQXNETQIQI于2007-12-24 18:30发表的  :
不是告诉过你了嘛!
再说个简单的办法,用ZwSetInformation加载驱动,然后看 call DriverEntry的返回地址,MmLoadSystemImage就在上面不远处~



哇,难道这个是MJ 大大的马甲??

失敬,失敬,
我是到处发,哈哈哈,知道了。。。谢谢MJ 大大。。。
fresharplite
驱动牛犊
驱动牛犊
  • 注册日期2005-08-23
  • 最后登录2013-09-06
  • 粉丝0
  • 关注0
  • 积分3分
  • 威望39点
  • 贡献值0点
  • 好评度17点
  • 原创分0分
  • 专家分0分
地板#
发布于:2008-04-11 19:47
不是告诉过你了嘛!
再说个简单的办法,用ZwSetInformation加载驱动,然后看 call DriverEntry的返回地址,MmLoadSystemImage就在上面不远处~

???在哪告诉了。讲给我听,很想知道这方面的知识
qydgood
驱动牛犊
驱动牛犊
  • 注册日期2004-12-06
  • 最后登录2011-03-28
  • 粉丝1
  • 关注0
  • 积分106分
  • 威望30点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2008-04-29 02:54
提供WINDOWS启动时的图形库及键盘接口.

提供内核层超稳定的HOOK库,可以拦任何函数,
  如NTOSKRNL.EXE,BOOTVID.DLL,KDCOM.DLL,HAL.DLL等所有的函数。

          连系EMAIL : qydok@126.com



----
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
5楼#
发布于:2008-04-29 23:38
WINDOWS启动时的图形库?不要告诉我你是调的Inbvxxxx,那太无聊了

还有,WINDOWS启动时 的没用,要ownership完了还能返回的

键盘接口就更简单了,ROOTKIT。COM上的韩国键盘王子有一堆~~

内核超稳定的HOOK库我这有N多种,你要哪一个?
驱动开发者 呵呵
游客

返回顶部