对"ZwLoadDriver加载驱动" 的补充

学习提速专享!AI工具全家桶免费用 限时购周边加赠Coding Plan Lite,解锁20+主流AI工具,写代码、查资料快人一步! 阅读详情
在加载之前最好要先进行提权工作。
通过ZwSetSystemInformation和ZwLoadDriver加载驱动 入手阶段,先收集了两个driver的loader的代码,两者都是通过从ntdll.dll的导出的内核函数进行动态的驱动加载,这两个方式都是通常比较常见的方式.我这里对收集到的代码进行了整理,分离,修改,并在我机器WinXP SP2+VS 2005下编译测试 阅读详情

相关推荐

绿色驱动加载工具LoadDriver.rar

自已写的驱动加载工具,无壳无毒绿色! 支持WIN_XP,WIN7等。发现BUG请联系我!!欢迎使用!!

加载windows驱动的几种方式

windows api加载驱动的几种方式:

要把所有那些负面的信息当做对自身行为的评价,而不是对自身价值的评判。 3315

zwloaddriver

驱动加载工具zwloaddriver源代码

使用ZwLoadDriver加载驱动

#include #include typedef struct _LSA_UNICODE_STRING {    USHORT Length;    USHORT MaximumLength;    PVOID Buffer;} LSA_UNICODE_STRING, *PLSA_UNICODE_STRING; typedef LSA_UNICODE_STRING UNICODE_STRING,

xuplus的专栏 4048

Alcor(安国) AU6983 4G usb-cdrom量产 三驱三启成功!

引用 地狱贵公子 的 Alcor(安国) AU6983 4G三驱三启成功! 三驱是指将U盘分为3个驱动器,插电脑上你会看到一下子多出来三个盘符;三启,即这三个驱动器都能当启动盘用,就是在开启电脑的时候你可以选择三种启动方式: 一、首先说说AU6983的USB-CDROM启动和U盘分区的量产具体步骤: (即把一个分区模拟成一个USB接口的光驱,里面放入模拟的光盘,即IS...

weixin_33941350的博客 867

杀毒软件原理 四

过主动原理 安全软件现状 安全套装普及,反病毒软件、软件防火墙与HIPS技术的融合: 主动防御广泛运用 恶意软件面临的问题 所有传统后门、木马、rootkit初次安装以及进行相关操作时均 无法绕过主动防御的监控,采用主动防御技术的安全软件将提示 用户发现安全威胁。 主动防御为什么对恶意软件有威慑力 ? 自启动 ? 绕过软件防火墙而采用的方法 ? 密码截取 ?

木休的斋堂 2054

ZwLoadDriver加载驱动

建议用SCM加载驱动,这种是正常加载方式,稳定些,不容易bsod #include #include typedef struct _LSA_UNICODE_STRING {      USHORT Length;      USHORT MaximumLength

blackbean的专栏 2709

通过ZwSetSystemInformation和ZwLoadDriver加载驱动(转)

通过ZwSetSystemInformation和ZwLoadDriver加载驱动(转)2007-09-29 09:13这段时间接触了一点点windows内核以及驱动编写的东西.深知其博大精深难以学习.入手阶段,先收集了两个driver的loader的代码,两者都是通过从ntdll.dll的导出的内核函数进行动态的驱动加载,这两个方式都是通常比较常见的方式.我这里对收集到的代码进行了整理,分离,修

lionzl的专栏 1813

驱动加载监控

Hook_ZwLoadDriver和HOOK_ZwSetSystemInformation(xp) Hook_ZwLoadDriver( IN PUNICODE_STRING DriverServiceName )//服务名,在注册表 所以要在注册表改驱动ImagePath看驱动路径。 注意通过instrDrv加载驱动不一定看到的是原本加载驱动的文件,是通信方式加载驱动,在ZwLoadD...

kernweak的博客 1929

量产自动加载USB-CD驱动

一个DOS 下加载量产USB-CD device=himem.sys /testmem:off devicehigh=ramfd.sys DEVICEHIGH=QCDROM.SYS /D:PATACD01 DEVICEHIGH=GCDROM.SYS /D:SATACD01 /C0 DEVICEHIGH=GCDROM.SYS /D:SATACD02 /C1 DEVICEHIGH=GCDROM.SYS /D:SATACD03 /C2 devicehigh=usbaspi.sys /e /v /norst devicehigh=usbcd.sys /d:USB-CD devicehigh=aspidisk.sys files=10 buffers=10 dos=high,umb stacks=9,256 lastdrive=z shell=command.com /f /p

zwload隐藏服务加载驱动

五、隐藏服务:    普通情况下加载驱动需要 OpenSCManager->CreateService->StartService,这样驱动就会跑到服务管理器中去注册一下自己,并且要隐藏这样加载驱动的服务,不是不行,只是太麻烦而且没效率了。要hook一大堆的服务函数。不过在逆向IS的时候发现了一个不需要去服务管理器注册而直接加载驱动的方法。就是使用ZwLoadDriver(这个函数通常是ring0

xuplus的专栏 2552

不经过注册表的情况下加载驱动

http://blog.mmbest.com/?6576发布时间2006年10月26日  翻译发布:2006年10月29日译者按:本文提供了一种在win NT下悄声无息的加载驱动”的方法。这里所将的“驱动”并不是指平常的驱动,而是指将程序载入系统的内核中,采用该方式将不通过任何注册表项,因此将无法使用任何方法(包括各种杀毒软件)查出这一加载项,达到隐藏自身的目的。为了翻译的方便,本人暂将里面

zgcheng的专栏 2635

加载驱动过程

用instDrv加载驱动,用CreateService()函数等等过程如下, 1,先是它向Service进程注册服务。 2,然后Service进程调用ZwLoadDriver()加载驱动。进入NtLoadDriver()系统调用,它先会检测SerVice进程(当前进程)是不是有加载驱动的权限,然后检测当前进程是不是System进程,是的话直接调用IopLoadUnloadDriver(

junjie1595的专栏 2011

应用层加载NT驱动代码

//// load NT driver// BOOL LoadNTDriver(LPTSTR lpszDriverName, LPTSTR lpszDriverPath){ TCHAR  szDriverImagePath[256] = {0};  // // get complete driver path //  GetFullPathName(lpszDriverPath, 256, szD

hjzwl1018的专栏 2910

破译A盾禁止加载驱动失效之谜

离职在家有一段日子了,闲来无事,看下了A盾的代码(版本为0.2.5),从资料中看到他禁止驱动加载的逻辑是: 系统加载驱动要调用ZwLoadDriver或者ZwSetSystemInformation函数来实现。而这两个函数又都必调用SeSinglePrivilegeCheck来检查权限,所以A盾利用inline hook技术hook了SeSinglePrivilegeCheck函数,当指令流执行

kingswb的博客 2211

VC加载驱动

VC 加载驱动#include <windows.h> #include <winsvc.h> #include <conio.h> #include <stdio.h> #define DRIVER_NAME "123467" #define DRIVER_PATH "..\\HelloDDK.sys" //装载NT驱动程...

iteye_10465的博客 321

拦截驱动加载

在做一个程序,hookzwloaddriver来拦截驱动加载,但是碰到个问题,这个函数的原型是:   NTSTATUS   ZwLoadDriver(   INPUNICODE_STRINGDriverServiceName   );   他只有一个参数,代表着驱动的服务名,我是通过读取注册表\Registry\Machine\System\CurrentControlSet\Servi

陈刚编程心得与知识集 1811
上一篇: 域环境下的渗透
下一篇: win7中隐藏的"上帝模式"+详解
machack
博客等级 码龄17年 34粉丝 4原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值