改变进程名

改变进程名。

VOID NewName(UNICODE_STRING ProcessName)
{
    ANSI_STRING OldProcessName;
    PLIST_ENTRY ActivEProcessLinks;
    PUNICODE_STRING FindProcessName;
    ULONG EPROCESS,PEPROCESS,FirstEProcess;
    PEPROCESS=FirstEProcess=EPROCESS=(ULONG)PsGetCurrentProcess();       
        while(TRUE)
        { 
               PEPROCESS+=0x174;
               __try
               {
                  RtlInitAnsiString(&OldProcessName,(PUCHAR)PEPROCESS);
                }
               __except(1)
               {
                }
                if (strstr(OldProcessName.Buffer,"zhu")!=NULL) 
                { 
                        PEPROCESS-=0x174;
                        PEPROCESS+=0x1f4;
                        __try
                        {
                          FindProcessName=*((ULONG*)PEPROCESS);
                          RtlCopyUnicodeString(FindProcessName,&ProcessName); 
                         } 
                        __except(1)
                        {
                          PEPROCESS-=0x1f4;
                         }
                        PEPROCESS-=0x1f4;
                } 
                ActivEProcessLinks=(PLIST_ENTRY)(EPROCESS+0x88);
                EPROCESS=(ULONG)ActivEProcessLinks->Flink-0x88;
                PEPROCESS=EPROCESS;
                if(EPROCESS==FirstEProcess)
                break;
        }
}


  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值