-
-
[求助] HOOK_IOCALLDRIVER隐藏文件
-
发表于: 2012-8-22 22:32 2974
-
求大手抽空帮忙调试下IoCallDriver的隐藏驱动。。
思路大概是MyIofCallDriver判断IRP的类型。。如果满足IRP_MJ_DIRECTORY_CONTROL 且IRP_MN_QUERY_DIRECTORY为次功能号。调用原始的callDriver,利用返回的IRP做隐藏处理。。
如果不满足直接调用原始的calldriver返回。。
我有些疑问就是IRP使用的时候是用current的还是next的。。到底应该怎么处理。。感觉没作为attach 设备。应该不存在IRP栈的问题。。大牛们抽空调试下把。。代码在附件里
思路大概是MyIofCallDriver判断IRP的类型。。如果满足IRP_MJ_DIRECTORY_CONTROL 且IRP_MN_QUERY_DIRECTORY为次功能号。调用原始的callDriver,利用返回的IRP做隐藏处理。。
如果不满足直接调用原始的calldriver返回。。
我有些疑问就是IRP使用的时候是用current的还是next的。。到底应该怎么处理。。感觉没作为attach 设备。应该不存在IRP栈的问题。。大牛们抽空调试下把。。代码在附件里
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
赞赏
看原图
赞赏
雪币:
留言: