Windows系统下基于DKOM进程隐藏技术研究.pdfVIP

  • 1
  • 0
  • 约3.5千字
  • 约 6页
  • 2026-08-20 发布于北京
  • 举报

Windows系统下基于DKOM进程隐藏技术研究.pdf

DKOM即直接内核对象操作,我们所有的操作都会被系统记录在内存中,而驱动进程隐藏就是操作进程

的EPROCESS结构与线程的ETHREAD结构、链表。要实现进程的隐藏,我们只需要将某个进程中的信息,

在系统EPROCESS链表中摘除即可实现进程隐藏。

该结构体包含了系统中的所有进程相关信息,通过WinDBG在内核调试模式下输入

dt_eprocess

即可查看

到当前的EPROCESS结构体的偏移信息。

在实现进程隐藏之前,需要通过代码的方式获取到当前系统中所有进程

EPROCESS信息。

DKOM即直接内核对象操作,我们所有的操作都会被系统记录在内存中,而驱动进程隐藏就是操作进程的

EPROCESS结构与线程的ETHREAD结构、链表,要实现进程的隐藏我们只需要将某个进程中的信息,

在系统EPROCESS链表中摘除即可实现进程隐藏。

结构体中包含了系统中的所有进程相关信息,通过WinDBG在内核调试模式下输入dt_eprocess即可查看

到当前的EPROCESS结构体的偏移信息。

在实现进程隐藏之前,需要通过代码的方式获取到当前系统中所有进程EPROCESS信息。

获得句柄可以直接删除进程的结构以实现隐藏,该代码仅查找了Win10系统下的偏移地址,因此只能

在Win10系统下使用。

#include

nt

文档评论(0)

1亿VIP精品文档

相关文档