进程保护

 https://github.com/computist/ProcessProtect

此应用程序可以帮助您隐藏或保护任何进程。

此应用程序包括Windows内核编程。仅在Windows 7 64位上测试。测试前禁用Windows驱动程序签名强制!此应用程序可能会导致机器上出现BSOD。自行承担测试风险!!!!!!!

功能

隐藏进程后,它将从任务管理器中消失。在保护进程之后,任务管理器无法终止它。

代码细节

该应用程序由两部分组成:ring3 gui和ring0驱动程序。

RIG3是用C++编写的,MFC RIG0是用C编写的(在驱动程序文件夹中)

隐藏和保护是通过直接的内核对象操作来实现的,即改变eprocess结构。通常,获取进程列表是通过eprocess结构的双链接列表调用zwquerysysteminformation enumerate。如果我们从链表中断开一个结构,那么zwquerysysteminformation函数将无法获取该进程的信息。eprocess结构的偏移量0x188是列表项。为了保护进程,我们可以将偏移量0x440处的标志设置为零,以便CreateProcess在此进程上失败。在修改这些内核结构之前,我们需要将硬件优先级提高到分派级别,从而屏蔽可能导致BSOD的中断

转载于:https://www.cnblogs.com/hshy/p/10609133.html

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值