首页
社区
课程
招聘
[求助]给植物大战僵尸加个NtOpenProcess的保护,找不到进程,帮我看看啊 大牛
2012-6-7 08:53 4416

[求助]给植物大战僵尸加个NtOpenProcess的保护,找不到进程,帮我看看啊 大牛

2012-6-7 08:53
4416
//新的NtOpenProcess
NTSTATUS __stdcall MyNtOpenProcess(OUT PHANDLE ProcessHandle,
                                                                 IN ACCESS_MASK AccessMask,
                                                                 IN POBJECT_ATTRIBUTES ObjectAttributes,
                                                                 IN PCLIENT_ID ClientId)
{
        NTSTATUS status;
        ULONG notepadId;
        CHAR *TerminateName = "PlantsVsZombies.exe"; //如果是notepad.exe就可以保护起来 ,植物大战僵尸的进程就不行,这是为什么?
        int isEqul;
        //首先调用原始函数获取信息做比对
        status = (NTSTATUS)(NTOPENPROCESS)RealNtOpenProcess(ProcessHandle,AccessMask,ObjectAttributes,ClientId);
        if(ClientId != NULL)
        {
                isEqul = strcmp(GetCurrentProcessName(ClientId),TerminateName);
               
                if(isEqul == 0)
                {
                        //正在试图NtOpenProcess notepad.exe ,让进程句柄为null 防止对其操作
                        DbgPrint("find game!");
                        ProcessHandle = NULL;
                        status= STATUS_ACCESS_DENIED;
                }
        }
        return status;
}

//获取NtOpenProcess当前打开的进程的名称
CHAR *GetCurrentProcessName(PCLIENT_ID ClientId)
{
        NTSTATUS status;
        PEPROCESS   process;
        status = PsLookupProcessByProcessId(ClientId->UniqueProcess,&process);
        return PsGetProcessImageFileName(process);

}

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞0
打赏
分享
最新回复 (4)
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
exile 1 2012-6-7 09:09
2
0
太长了PlantsVsZombies.exe
雪    币: 1947
活跃值: (1805)
能力值: (RANK:400 )
在线值:
发帖
回帖
粉丝
莫灰灰 9 2012-6-7 10:55
3
0
ImageFileName只有16字节长度。   用strnicmp就可以了。
雪    币: 485
活跃值: (78)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
goddkiller 2012-6-7 11:48
4
0
strstr不是更简单?
雪    币: 94
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
空白符 2012-6-7 12:06
5
0
的确是这个问题,已经好了,谢谢你们啊
游客
登录 | 注册 方可回帖
返回