gaojian
驱动牛犊
驱动牛犊
  • 注册日期2008-06-24
  • 最后登录2009-11-19
  • 粉丝0
  • 关注0
  • 积分11分
  • 威望18点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:2193回复:4

进程隐藏

楼主#
更多 发布于:2008-07-30 16:23
大家好,最近在做一个进程隐藏的功能,看到一个代码,前面都是很正常的步骤,先找到要隐藏的进程的EPROCESS结构,然后更改与该结构相临的EPROCESS结构的FLINK和BLINK指针使得当前进程的EPROCESS结构脱离进程链表,然后把当前进程的EPROCESS的FLINK和BLINK都指向自己(以上都能理解),最后代码好像是要从CSRSS中去掉什么东西(不明白),做过隐藏的朋友,在隐藏进程时,除了把当前进程从进程链表中剔除,还有其它要做的工作吗?
yanxizhen
驱动牛犊
驱动牛犊
  • 注册日期2006-02-21
  • 最后登录2011-08-29
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望32点
  • 贡献值0点
  • 好评度20点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2008-07-30 17:25
csrss中滴句柄
gaojian
驱动牛犊
驱动牛犊
  • 注册日期2008-06-24
  • 最后登录2009-11-19
  • 粉丝0
  • 关注0
  • 积分11分
  • 威望18点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2008-07-30 20:07
什么意思?楼上的好心人!是每个进程在csrss中都有句柄吗?
achillis
驱动牛犊
驱动牛犊
  • 注册日期2008-04-14
  • 最后登录2009-01-29
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望17点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
地板#
发布于:2008-07-31 14:25
引用第2楼gaojian于2008-07-30 20:07发表的  :
什么意思?楼上的好心人!是每个进程在csrss中都有句柄吗?


每个Win32子系统的进程都在csrss中有句柄
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
地下室#
发布于:2008-07-31 18:21
进程隐藏思路就是有问题,hoho主要是检测工具比较彪悍,一般很难隐藏的,只能欺负下进程管理器
游客

返回顶部