内核重载的认识

内核重载的认识

原理

内核重载:对高2G .sys模块重新在内存复制一块。

步骤

例如:内核模块ntosktr.exe
<1> 申请内存,按内存对齐展开
<2> 根据重定位表修复全局变量
<3> 修复IAT表
前面文章有对dll进行写入内存操作,这个在高2G一样实现。
写入内存以后:
<1> 建立一个新的系统服务表

<2> (Hook KiFastCallEntry)—>因为进入0环以后 首先进入这个函数,通过这个函数取得原来得系统服务表指针,改为新建立得系统服务表指针即可

总结

这个缺陷很明显,只要在高2g搜索几个内核函数,如果存在二份,说明内核被重载。
自己需要什么内核函数,自己写驱动实现是最佳。
3环可以实现重新api,0环也可以重写内核API,然后通过中断方式,从3环—》跳到自己指定得内核地址就可以了

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值