阅读:10318回复:46
偶的监控程序PRMonitor 源代码(ddk+sdk)
最近很多人对实时监控的程序感兴趣,而且zjjmj2002大侠也放了一个出来,我也把我的代码放出来...
通过ssdt hook实现 对进程创建,注册表修改和内核模块加载的监控... hook 了ZwCreateProcess 其实很多方法不用调用ZwCreateProcess而创建进程 更好的办法是再hook NtCreateSection 我懒得改了 具体参考codeproject上的文章Hooking the native API and controlling process creation on a system-wide basis 注册表监控就是hook了ZwSetValueKey 没什么说的 内核监控仅仅 hook了ZwLoadDriver 其它进入ring0的方法没有监控........ 现在只能算是一个Demo 骗骗观众罢了 等有时间再完善 其实 写这类的程序关键是封了进入ring0的方法 守住ring0这块高地 其它的什么都不怕....... |
|
|
沙发#
发布于:2011-05-12 01:08
可惜,也是下不了了
|
|
板凳#
发布于:2010-04-06 12:13
学习中……
|
|
地板#
发布于:2010-02-11 22:07
学习看看
|
|
地下室#
发布于:2009-10-07 15:29
不错不错,赞一个!
|
|
5楼#
发布于:2009-07-25 14:40
谢谢,向你学习
|
|
6楼#
发布于:2009-06-10 04:18
老大,禁止程序运行时,会出现"句柄无效",能不能不让他显示这一信息?
禁止任务管理器运行,就不会出现这句话了 |
|
7楼#
发布于:2009-03-22 20:39
thank you! |
|
|
8楼#
发布于:2009-03-10 15:59
学习啦!
|
|
9楼#
发布于:2009-03-10 15:16
精神可嘉,赞一个
|
|
10楼#
发布于:2009-03-01 14:48
P?R?是监控进程和注册表的吗?
|
|
11楼#
发布于:2008-12-24 09:19
顶了
|
|
12楼#
发布于:2008-12-14 22:40
谢谢呀
|
|
13楼#
发布于:2008-12-03 10:49
谢谢,赞一个!
|
|
14楼#
发布于:2008-10-28 10:33
支持!顶一个
支持!顶一个 |
|
15楼#
发布于:2008-10-06 11:17
怎么现在的监控程序代码似乎都是HOOK系统内核的函数啊,有没有其它的方法呢?
|
|
16楼#
发布于:2008-10-04 21:27
在win xp sp2机器上打开 网络共享中的程序监控不到
而且会出现重启的问题 哈哈 |
|
17楼#
发布于:2008-10-03 09:33
学习~~~
|
|
18楼#
发布于:2008-09-12 10:07
看看
|
|
19楼#
发布于:2008-08-04 02:12
支持!支持!
|
|
|
上一页
下一页