ring3到ring0的过渡----rootkit最基本驱动

这是一个比HelloDDK.sys更简单的例子,其实DDK_Unload都可以不要
但是你将没法正常去停止这个内核服务,这个是否让人想起了某些恶意软件
连停止内核服务失败的原因,另外还有个宏KdPrint(()),可以替代DbgPrint
这个和HelloDDK比起来 功能单一多了,关于后SSDT HOOK,以后再在这个原型
上增加功能
VOID 
  DDK_Unload( 
    IN PDRIVER_OBJECT  DriverObject 
    )
{
DbgPrint("Driver Unload");
}
NTSTATUS 
  DriverEntry( 
    IN PDRIVER_OBJECT  DriverObject, 
    IN PUNICODE_STRING  RegistryPath 
    ); 
{
	DbgPrint("this is a driver");
	DriverObject->DriverUnload=DDK_Unload;
}
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值