ring3到ring0的过渡----rootkit最基本驱动

    技术2022-05-19  20

    这是一个比HelloDDK.sys更简单的例子,其实DDK_Unload都可以不要但是你将没法正常去停止这个内核服务,这个是否让人想起了某些恶意软件连停止内核服务失败的原因,另外还有个宏KdPrint(()),可以替代DbgPrint这个和HelloDDK比起来 功能单一多了,关于后SSDT HOOK,以后再在这个原型上增加功能 VOID DDK_Unload( IN PDRIVER_OBJECT DriverObject ){ DbgPrint("Driver Unload"); } NTSTATUS DriverEntry( IN PDRIVER_OBJECT DriverObject, IN PUNICODE_STRING RegistryPath ); { DbgPrint("this is a driver"); DriverObject->DriverUnload=DDK_Unload; }

    最新回复(0)