首页
社区
课程
招聘
[原创]内核态进程管理器Intercessor和实现细节
发表于: 2007-9-5 20:20 25054

[原创]内核态进程管理器Intercessor和实现细节

2007-9-5 20:20
25054
  • 显示进程模块     
  • CPU使用率统计    
  • 内核进程描述    
  • 内核态下实现进程的监控    
  • 禁止系统运行某个可执行文件    
  • 进程创建或者退出自动刷新进程列表    
  • 强制进程结束,通过直接调用NtTerminateProcess实现

  • [注意]APP应用上架合规检测服务,协助应用顺利上架!

    上传的附件:
    收藏
    免费 7
    支持
    分享
    最新回复 (24)
    雪    币: 203
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    2
    学习
    2007-9-5 20:54
    0
    雪    币: 6075
    活跃值: (2236)
    能力值: (RANK:1060 )
    在线值:
    发帖
    回帖
    粉丝
    3
    用EPROCESS跟用Createxxx一样吧……
    2007-9-5 21:02
    0
    雪    币: 236
    活跃值: (35)
    能力值: ( LV9,RANK:170 )
    在线值:
    发帖
    回帖
    粉丝
    4
    是不一样的,EPROCESS属于内核对象,Createxxx获取的是Handle
    2007-9-5 21:04
    0
    雪    币: 214
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    5
    [QUOTE=;]...[/QUOTE]
    很强大的牛人啊~~~~
    2007-9-5 22:53
    0
    雪    币: 325
    活跃值: (97)
    能力值: ( LV13,RANK:530 )
    在线值:
    发帖
    回帖
    粉丝
    6
    个人觉得也差不到好多  内核态一个API就可以实现转换
    2007-9-5 23:01
    0
    雪    币: 242
    活跃值: (14)
    能力值: ( LV4,RANK:50 )
    在线值:
    发帖
    回帖
    粉丝
    7
    嘿嘿,有漏网
    2007-9-6 08:10
    0
    雪    币: 212
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    8
    坛主,要加精啊!
    2007-9-6 08:31
    0
    雪    币: 212
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    9
    :),报错了,操作系统windowsxp+sp2
    上传的附件:
    2007-9-6 08:35
    0
    雪    币: 226
    活跃值: (15)
    能力值: ( LV6,RANK:90 )
    在线值:
    发帖
    回帖
    粉丝
    10
    so strong.
    你的PP搞得我以为我机器抱错了
    2007-9-6 15:04
    0
    雪    币: 299
    活跃值: (25)
    能力值: ( LV10,RANK:170 )
    在线值:
    发帖
    回帖
    粉丝
    11
    嗯,暴力搜索EPROCESS最稳当!
    2007-9-6 15:12
    0
    雪    币: 105
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    12
    too strong.
    你的回复搞得我以为我迷糊了
    2007-9-6 15:13
    0
    雪    币: 299
    活跃值: (25)
    能力值: ( LV10,RANK:170 )
    在线值:
    发帖
    回帖
    粉丝
    13
    俺以前也编过类似的东东,可惜兼容性能不好,呵呵!
    上传的附件:
    2007-9-6 15:16
    0
    雪    币: 236
    活跃值: (35)
    能力值: ( LV9,RANK:170 )
    在线值:
    发帖
    回帖
    粉丝
    14
    恩,那个搜索EPROCESS的算法还是有点问题的...
    2007-9-6 15:40
    0
    雪    币: 211
    活跃值: (10)
    能力值: ( LV4,RANK:50 )
    在线值:
    发帖
    回帖
    粉丝
    15
    暴力搜索这玩意判断标准不好说,容易误判的~抹去特征后就彻底废了。
    2007-9-6 18:59
    0
    雪    币: 281
    活跃值: (3065)
    能力值: ( LV12,RANK:610 )
    在线值:
    发帖
    回帖
    粉丝
    16
    附件下载不了啊?
    2007-9-6 20:58
    0
    雪    币: 242
    活跃值: (14)
    能力值: ( LV4,RANK:50 )
    在线值:
    发帖
    回帖
    粉丝
    17
    绕道搜索TRHEAD,特征使用DISPATCH_HEADER中和页目录。

    或者自己HOOK掉SwapContext来过滤吧,也简单
    2007-9-6 21:01
    0
    雪    币: 281
    活跃值: (3065)
    能力值: ( LV12,RANK:610 )
    在线值:
    发帖
    回帖
    粉丝
    18
    附件下载不了!
    楼主把附件贴过来吧,谢了
    2007-9-6 21:33
    0
    雪    币: 236
    活跃值: (35)
    能力值: ( LV9,RANK:170 )
    在线值:
    发帖
    回帖
    粉丝
    19
    好的,我马上修改帖子
    2007-9-6 22:06
    0
    雪    币: 66
    活跃值: (16)
    能力值: ( LV8,RANK:130 )
    在线值:
    发帖
    回帖
    粉丝
    20
    似乎Intercessor并不是很喜欢我的机器 :P

    eprocess结构并非只会出现在0x8xxxxxxx,也会出现在扩展未分页缓冲池中 :)
    上传的附件:
    2007-9-28 19:56
    0
    雪    币: 224
    活跃值: (147)
    能力值: ( LV9,RANK:970 )
    在线值:
    发帖
    回帖
    粉丝
    21
    好文。。。。。顶起。
    2007-9-28 20:16
    0
    雪    币: 222
    活跃值: (15)
    能力值: ( LV8,RANK:130 )
    在线值:
    发帖
    回帖
    粉丝
    22


    哭,打开就盖茨大叔就给我蓝脸看
    2007-9-28 22:24
    0
    雪    币: 375
    活跃值: (12)
    能力值: ( LV8,RANK:130 )
    在线值:
    发帖
    回帖
    粉丝
    23

    姑且不说那些EPROCESS为0xF*******的进程。

    小小的技巧就能突破。

    作者应该改进下。


    在同时IS运行结果。


    才发现。。。Explorer.exe也米出来哦。
    上传的附件:
    2007-10-2 16:50
    0
    雪    币: 66
    活跃值: (16)
    能力值: ( LV8,RANK:130 )
    在线值:
    发帖
    回帖
    粉丝
    24
    ls不和谐。
    2007-10-2 22:12
    0
    雪    币: 256
    活跃值: (382)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    25
    可以在更新一下下载地址吗
    2021-4-21 11:55
    0
    游客
    登录 | 注册 方可回帖
    返回
    //