NSI Module Hook : Hiding Port Under Windows Vista

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
cardmagic writes: Windows Vista has changed alot on network module, many old port hiding materials are no longer usable.
In this post, I will share with you a simple code to hide port under Vista,hope it is useful for some guys .
Actually under Windows Vista, netstat.exe will call InternalGetTcpTable2 which is exported by Iphlpapi.dll to list all open ports,then InternalGetTcpTable2 will transfer control to NsiAllocateAndGetTable which is exported by nsi.dll, and finally nsi.dll involve NsiEnumerateObjectsAllParametersEx to interact with kernel mode module of NSI -- nsiproxy.sys. nsiproxy.sys is almost like a wrapper of netio.sys, it will then call internal subroutines of netio.sys .
Here ,we will use a relatively easy way -- "NSI Kernel Module Dispatch Routine Hook" to demostrate the specified port hiding uner Vista. Dispatch routine hook is an old topic, this time ,we will apply this method to nsiproxy.sys. Please focus on how to handle the content filtering of NSI:)
Check the following code(Notice: I only tested it under Windows Vista RTM 32bit):

http://www.rootkit.com/vault/cardmagic/PortHidDemo_Vista.c

 
木马核心技术剖析读书笔记之木马的隐藏 文件隐藏 常用的文件隐藏方法有基于用户模式的 Rootkit 也有基于内核模式的 Rootkit 基于用户模式的 Rootkit 在 Windows 中,应用层的大多数功能都是通过调用 Native API 完成的。以 Windows7 为例,Native API 通过 sysenter 指令进入内核,进而调用 SSDT(System Service Dispatch Table,系... 阅读详情

相关推荐

%DUMP SESSIONS--List Windows Sessions

%DUMP SESSIONS--List Windows Sessions

z19861216的博客 102

如何区分ssdt hook和inline hook钩子

如何区分ssdt hook和inline hook的区别

x64加载驱动方法,x64驱动各类型hook教程

x64加载驱动方法过pg方法,x64驱动各类型hook教程和基础教程

内核层枚举网络端口 Windows 10、x64、R0

内核层枚举网络端口

sunjiaoya的博客 1066

Windows下挂钩nsiproxy.sys模块获取网络连接信息

Windows下挂钩nsiproxy.sys模块获取网络连接信息

sunjiaoya的博客 1154

Rookit系列一 【隐藏网络端口】【支持Win7 x32/x64 ~ Win10 x32/x64】

Rookit是个老生常谈的话题了,它包括隐藏进程、隐藏模块、隐藏端口等隐藏技术和其他对抗杀软的技术。作为一名二进制安全研究员你可以不去写这些代码,但你不能不懂,也因为最近隔壁组的同事在做这方面的检测向我请教了一些问题,索性我就利用空余时间研究了一下网络端口的隐藏。网上随便去搜搜隐藏端口的资料,发现能用的几乎没有。这才是我研究的动力和分享的意义。\textcolor{green}{这才是我研究的动力和分享的意义。这才是我研究的动力和分享的意义。于是就自己研究了一通,发现也没什么特别的。

qq_41252520的博客 1898

Windows Vista 下挂钩NSI模块隐藏端口

作者:cardmagic原文链接:http://www.rootkit.com/newsread.php?newsid=735Windows Vista 的网络模块较从前发生了很大变化,从而导致很多旧的端口隐藏工具无法使用.本文将介绍一种简单的在Vista下隐藏端口的方法,希望对大家有所帮助.事实上在Vista下netstat.exe调用Iphlpapi.dll导出的Interna

P.Kwok 3744

Sandboxie-plus隐私功能HideNetworkAdapterMAC的Bug分析与修复

在沙箱环境管理工具Sandboxie-plus中,HideNetworkAdapterMAC是一项重要的隐私保护功能,它通过隐藏网络适配器的MAC地址来增强用户隐私。然而,近期发现该功能存在一个关键Bug,会导致某些应用程序(如Firefox和Adobe PDF)在使用SSL网络库发起请求时随机崩溃。 ## 问题根源分析 该Bug的核心在于Nsi_NsiAllocateAndGetTable函...

gitblog_00165的博客 443

进程与端口映射

文章目录:                   1. Demo 效果展示: 2. 进程和端口乱扯淡: 3. 查询进程和端口的 API 的介绍: 4. 根据进程 ID 获得该进程所打开的 TCP 和 UDP 端口: 5. 根据端口号来获得打开该端口号的进程: 6. 小结:                           1. Demo 效果展示:             ...

weixin_34248258的博客 258

PortHidDemo_Vista

///////////////////////////////////////////////////////////////////////////////////////// Filename: PortHidDemo_Vista.c// // Author: CardMagic(Edward)// Email: sunmy1@sina.com// MSN:  onlyonejazz at h

1478

对A盾原理的小小总结,膜拜A神

A盾的原理是在驱动加载时重载os内核,获取原始ssdt表的地址。 应用层点击查询的代码在文件A-ProtectView.cpp中,每种点击操作调用相应的 query查询函数,在query函数里ReadFile。读操作的Handle是A盾自定义的操作码, 类似DeviceIoControl的控制码,比如handle为LIST_SSDT,LIST_INLINEHOOK等。 驱动加载...

weixin_33704591的博客 344

ssdt内核hook的源代码

ssdt内核hook的源代码ssdt内核hook的源代码

读驱动ARK之A盾代码的总结

某位大牛说过,玩驱动最快的方法是自己写个ARK。A盾是开源的一个功能算是比较多的ARK,对木马,病毒在内核层还是可以拦截的。目前市面上的主动防御,杀毒软件的思路也是这样。但是,毕竟开源的,很多功能考虑的实现很浅,木有在内核里面深层次拦截。 它的开源的版本功能如下图 下载链接:   http://www.3600safe.com/?post=1     下面对开源代码的功能实现做简单的...

研究源码的最底层,只持有正确的仓位 2942

TCPAckFrequency does not take effect.

This happened when TCPIP started to add a network interface based on its TCPIP registry, and TCPAckFrequency could not apply because the TCPIP configuration was incorrect. First of all, when tcpip...

weixin_34220834的博客 669

顺序表(Sequential List)详解:从数组到 C 语言实现

顺序表是用连续存储单元依次存储数据元素的线性结构,数组则是其最常见的实现方式,两者本质相同、仅视角不同——数组关注物理存储,顺序表关注逻辑关系。顺序表支持随机访问 $O(1)$,但插入删除需移动元素,效率为 $O(n)$。本文用 C 语言静态数组完整实现了顺序表的初始化、增删改查操作,帮助初学者在不涉及指针的前提下理解其核心原理,为后续学习动态顺序表打下基础。

Guangyu536的博客 218

windows 驱动实例分析系列: HidHide驱动分析-HidHideCLI 篇(三)

`HID.cpp` 模块实现了完整的设备枚举与信息采集,这些功能与 GUI 版本共享相同的核心逻辑,但在输出格式上存在差异——CLI 版本输出 JSON,而 GUI 版本填充树形控件。

王马的博客 102

windows 驱动实例分析系列: HidHide驱动分析-HidHideClient 篇(中)

`CWhitelistDlg` 是主对话框中的应用标签页,负责管理**白名单(Whitelist)**——即允许访问隐藏设备的应用程序列表。用户可以通过"插入"按钮选择可执行文件,或直接通过拖放(Drag & Drop)将 `.exe`、`.com`、`.bin` 文件拖入列表,从而实现快速添加。该对话框同时提供"删除"按钮移除选中条目,以及"反转白名单"复选框用于切换逻辑模式。

王马的博客 457
上一篇: 4MB to 1024 x 4KB...
下一篇: Another way to HOOK in the kernel
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值