首页
社区
课程
招聘
[分享]copy驱动文件
发表于: 2012-5-1 13:40 6892

[分享]copy驱动文件

2012-5-1 13:40
6892
最近闲在家里,在玩网络游戏,此游戏用了Hackshield,但是Hackshield的驱动偶尔会造成蓝屏,估计是我的电脑上乱糟糟的东西装多了,有冲突吧,

想研究下驱动,但是驱动加载后会删除掉驱动文件,所以就写了一个小工具,复制一份驱动文件。

思路就是Hook  MmLoadSystemImage,然后保存驱动文件到加载目录下。
                NTSTATUS ntRet = STATUS_SUCCESS;
                UNICODE_STRING uniCopyPath;

                ntRet = RtlUpcaseUnicodeString( &uniCopyPath, puniFileName, TRUE );
                if( NT_SUCCESS( ntRet ) )
                {
                        *( (PWSTR)( (ULONG)uniCopyPath.Buffer + uniCopyPath.Length - sizeof(WCHAR) ) ) = L'B';
                        if( MyCopyFile( &uniCopyPath, puniFileName ) )
                                DbgPrint( "In Check_MmLoadSystemImage(), CopyFile(Src:{%ws},Dest:{%ws}) success...", puniFileName, &uniCopyPath );
                        else
                                DbgPrint( "In Check_MmLoadSystemImage(), CopyFile(Src:{%ws},Dest:{%ws}) failed...", puniFileName, &uniCopyPath );

                        RtlFreeUnicodeString( &uniCopyPath );
                }

此驱动只在win7 32bit系统下有效,效果图


驱动文件
MoniDrivers.rar

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
其实释放文件这些个,用调试器会比较快。
比如HS。
OD载入DLL。跑到入口点。Themida很容易跑。
dump。看资源。
有三个驱动,x86,x64,vxd。
2012-5-1 19:19
0
雪    币: 244
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
哈哈哈,最简单的办法是打开 360,当 LoadDriver 的时候,360 会提示 25 秒拦截,趁着着 25 秒钟拷贝一个出来就 OK 啦
2012-5-1 19:51
0
雪    币: 585
活跃值: (568)
能力值: ( LV13,RANK:290 )
在线值:
发帖
回帖
粉丝
4
360不会拦截有签名的驱动,并且我也没装那东西

od无法调试有些软件,比如360,微点,它们都有内核驱动保护的,需要去掉保护才行。

我这个驱动纯属偷懒,呵呵
2012-5-2 01:03
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
hook NtLoadDriver
判断如果加载的是HS COPY文件出来
或者IoCreateDevice也行
2012-5-2 02:47
0
雪    币: 50
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
其实用数据恢复软件也可以办到的啊
2012-5-2 03:52
0
雪    币: 890
活跃值: (55)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
学习了
2012-5-2 07:08
0
雪    币: 220
活跃值: (721)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
谁说的有签名的,360不会拦截啊?
2012-5-2 09:16
0
雪    币: 1737
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
xia zai kankan
2012-5-2 09:21
0
游客
登录 | 注册 方可回帖
返回
//