拦截LPC监控服务加载和启动

本文探讨了如何通过hook NtSetSystemInformation、NtLoadDriver以及LPC API来拦截服务加载驱动,特别是在StartService API下,分析了服务在XP系统中的加载流程,涉及SC_HANDLE_STRUCT、ServiceRecord List等数据结构。通过解析LPC通信中的RequestMessage结构获取服务信息,实现了对服务启动的监控。
摘要由CSDN通过智能技术生成

        SSDT上hook NtSetSystemInformation NtLoadDriver,可以拦截应用层装载驱动的操作.如果怕不保险,还可以PsSetLoadImageNotifyRoutine或者hook NtCreateSection。但是常规通过服务API加载驱动时却不能找到加载驱动的源程序,PsGetCurrentProcess程序已经是services.exe了.

 

     原因是StartService这个API将服务的相关信息发送给了services.exe,services.exe内部统一管理注册表中的服务信息数据,其中就包括启动一个驱动服务。想要拦截这个操作需要拦截发送消息的Native API,就是进程间通信机制LPC相关的api。

     看了几个开源主防都没有怎么去处理,有人直接先在LoadImageNotifyRoutine里面记录加载最后一个advapi.dll的进程,然后在NtLoadDriver里面判断当前进程如果是services.exe就直接替换成LastLoadAdvapiProcess。

 

查了点资料,都说的不是太细,自己研究了下,Only 4 XP。

 

一.服务加载驱动代码

SC_HANDLE hScm = OpenSCManager(NULL,NULL, SC_MANAGER_ALL_ACCESS);
       m_hServices =::OpenService(hScm,RM_SERV_NAME, SERVICE_ALL_ACCESS);
       if (m_hServices== NULL)
       {
              m_hServices = CreateService(…);
              if(!m_hServices) return FALSE;
       }
       if(!StartService(m_hServices,0,0))
                   ……


拦截的时候主要就是上面三个API

 

二.Service.exe的数据结构和基本流程

SC_HANDLE 有三种:

  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
LWIP(轻量级IP协议栈)和UIP(嵌入式IP协议栈)都是广泛使用的嵌入式操作系统网络协议栈。在LPC1788处理器上进行LWIP和UIP的移植可以实现网络功能。LPC1788是一款由恩智浦半导体公司生产的ARM Cortex-M3内核的微控制器。 LWIP和UIP的移植过程相似,下面是一个简单的移植指南: 1. 首先,需要在LPC1788处理器上设置合适的硬件和软件环境。确保处理器的外围设备(例如以太网控制器)和网络接口正确配置并连接。 2. 接下来,从LWIP或UIP的官方网站上下载相应的源代码。确保下载的版本与LPC1788处理器兼容。 3. 将源代码解压缩到LPC1788处理器的开发环境中。确保源代码的文件结构正确。 4. 打开源代码文件中的配置文件,通常是一个.h文件,根据LPC1788处理器的硬件配置进行相应的设置。这些配置包括网络接口和IP地址的设置,以太网控制器和中断的配置等。 5. 根据LPC1788处理器的中断控制器的配置,修改源代码中的中断处理函数。这些函数负责接收和处理网络数据包。 6. 根据LPC1788处理器的时钟配置,调整源代码中的时钟设置,以确保网络功能与处理器的时钟频率同步。 7. 最后,对源代码进行编译和链接,生成可执行文件。将可执行文件下载到LPC1788处理器并运行,即可进行网络通信。 通过以上步骤,就可以在LPC1788处理器上成功移植LWIP和UIP的网络协议栈,实现网络功能。可以使用网络协议栈提供的API来进行数据的发送和接收,实现远程数据通信等功能。同时,还可以根据具体应用的需求进行定制和优化,以提高系统的性能和效率。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值