装载修改过的WINDOWS系统内核程序(WIN2000)

您是否想修改WIN2000系统内核文件呢?(如:NTOSKRNL.EXE或HAL.DLL)
如果您修改了NTOSKRNL.EXE后,再复制到SYSTEM32目录下,WIN2000系统就会恢复您所覆盖的系统内核文件。
最简单的解决方法就是用引导盘引导后再复制。但是这样就行了吗?没有。
因为在重新启动以后,选择Windows 2000 高级选项菜单里面的带命令行提示的安全模式会显示以下内容:

因以下文件的损坏或者丢失,Windows 2000 无法启动:
<windows 2000 root>/system32/ntoskrnl.exe
请重新安装以上文件的拷贝.

为什么会出现这个问题呢?答案就在NTLDR文件里面的WIN32程序osloader.exe。
OSLOADER程序功能是装载系统内核文件和驱动程序。
我为了方便分析程序,从NTLDR文件里导出了osloader.exe这程序。
里面有一个输出函数是BlLoadImage,这函数的功能是将可执行程序装载到内存中,在装载的同时判断
原文件是否修改过。
下面是BlLoadImage函数一小部分代码:

003016BD 0FB7CA                  movzx ecx, dx
003016C0 03C1                    add eax, ecx
003016C2 3B4758                  cmp eax, dword ptr [edi+58]
003016C5 7407                    je 003016CE
003016C7 C7451404000000          mov [ebp+14], 00000004
003016CE FF7508                  push [ebp+08]
003016D1 E83CF9FFFF              call 00301012
003016D6 837D1400                cmp dword ptr [ebp+14], 00000000
003016DA 0F8597000000            jne 00301777  ;改为6个90H
003016E0 A108243300              mov eax, dword ptr [00332408]
003016E5 85C0                    test eax, eax
003016E7 7436                    je 0030171F
003016E9 BB0400FFFF              mov ebx, FFFF0004
003016EE 6A04                    push 00000004
003016F0 53                      push ebx
003016F1 6A00                    push 00000000
003016F3 03C6                    add eax, esi

用十六进制编辑器打开NTLDR文件。
我用的系统是WIN2000 5.00.2195.1,所以经过分析就修改了635A~635F里面的数据为6个90H,
也就是NOP指令。后面您就可以随便的修改系统内核文件。
注意:在操作前,务必保留好原程序,以防万一。
             切勿乱用,后果自负。

1,GHOST内核11.2/11.5及硬盘接口IDE/SATA任意切换,分区格式FAT/NTFS自动识别. 2,硬盘版特别适于无软驱/无光驱/无USB接口/无人值守的台式机/笔记本/服务器使用. 3,支持WIN7/WIN8/WIN10等新系统,以及GRUB4DOS菜单可引导本地Windows或ISO映像. 4,支持压缩/分卷及GHOST辅助性参数自定义,以满足光盘刻录和RAID等其它特殊需要. 5,安装快速,只需1-2分钟;卸载彻底,不留垃圾文件,安全绿色无公害. 6,不破坏系统原有结构,不向BIOS和硬盘保留扇区写入任何数据,无需划分隐藏分区. 7,WINDOWS下(鼠标)/开机菜单(方向键)/开机热键(K键)多种启动方案任由你选择. 8,安装程序即便被误删除,也可使用同一版本的光盘版/优盘版进行恢复. 9,一键备份系统的映像防止误删除处理,以保证不被误删除或病毒恶意破坏. 10,允许装机人员(网管/售后)通过设置限制功能,仅允许用户"恢复",不允许"备份". 11,界面友好,全中文操作,无需英语和计算机专业知识. 12,危险操作之前贴心提示,明明白白放心使用. 13,附带GHOST浏览器,能打开GHO映像,任意添加/删除/提取其中的文件. 14,映像导入/导出/移动等功能,便于GHO映像传播交流和多次/多系统备份. 15,密码设置功能,让多人共用一台电脑情况下,不被非法用户侵入. 16,多种引导/内存/版本模式,以兼容各种型号电脑,让特殊机型也能正常启动本软件. 17,诊断报告功能可自动收集系统信息,为问题回复及软件日后改进提供线索. 18,帮助文档,图文并茂,易学易会,网上论坛,在线答疑. 19,支持一键GHOST备份/恢复系统到U盘或移动硬盘. 20,附带"个人文件转移工具",再也不用担心恢复系统后"桌面"等文件丢失了.
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值