前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >驱动开发:断链隐藏驱动程序自身

驱动开发:断链隐藏驱动程序自身

作者头像
微软技术分享
发布2022-12-28 17:44:33
2930
发布2022-12-28 17:44:33
举报
文章被收录于专栏:Windows 内核安全编程技术实践

与断链隐藏进程功能类似,关于断链进程隐藏可参考《驱动开发:DKOM 实现进程隐藏》这一篇文章,断链隐藏驱动自身则用于隐藏自身SYS驱动文件,当驱动加载后那么使用ARK工具扫描将看不到自身驱动模块,此方法可能会触发PG会蓝屏,在某些驱动辅助中也会使用这种方法隐藏自己。

驱动实现代码如下所示:

代码语言:javascript
复制
#include <ntifs.h>

HANDLE hThread;

VOID ThreadRun(PVOID StartContext)
{
	LARGE_INTEGER times;
	PDRIVER_OBJECT pDriverObject;

	// 等待3秒  单位是纳秒
	times.QuadPart = -30 * 1000 * 1000;

	KeDelayExecutionThread(KernelMode, FALSE, &times);
	pDriverObject = (PDRIVER_OBJECT)StartContext;
	
	// 修改模块信息
	pDriverObject->DriverSize = 0;
	pDriverObject->DriverSection = NULL;
	pDriverObject->DriverExtension = NULL;
	pDriverObject->DriverStart = NULL;
	pDriverObject->DriverInit = NULL;
	pDriverObject->FastIoDispatch = NULL;
	pDriverObject->DriverStartIo = NULL;

	ZwClose(hThread);
}

VOID UnDriver(PDRIVER_OBJECT driver)
{
	DbgPrint(("Uninstall Driver Is OK \n"));
}

NTSTATUS DriverEntry(IN PDRIVER_OBJECT Driver, PUNICODE_STRING RegistryPath)
{
	DbgPrint(("hello lyshark \n"));

	PLIST_ENTRY pModuleList;
	pModuleList = Driver->DriverSection;

	// 前一个模块的Flink=本模块的Flink
	pModuleList->Blink->Flink = pModuleList->Flink;
	
	// 前一个模块的Blink=本模块的Blink
	pModuleList->Flink->Blink = pModuleList->Blink;
	PsCreateSystemThread(&hThread, GENERIC_ALL, NULL, NULL, NULL, ThreadRun, Driver);

	Driver->DriverUnload = UnDriver;
	return STATUS_SUCCESS;
}

输出效果如下,驱动每隔3秒执行一次模块修改:

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021-07-16,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档