Windows内核进程隐藏技术.pdfVIP

  • 0
  • 0
  • 约4.82千字
  • 约 10页
  • 2026-09-17 发布于北京
  • 举报

DKOM就是直接内核对象操作技术,我们所有的操作都会被系统记录在内存中,而驱动进程隐藏的做旧就

是操作进程的EPROCESS结构与线程的ETHREAD结构、链表,要实现进程的隐藏我们只需要将某个进程

中的信息,在系统EPROCESS链表中摘除即可实现进程隐藏。

DKOM隐藏进程的本质是操作EPROCESS结构体,EPROCESS结构体中包含了系统中的所有进程相关信息,

还有很多指向其他结构的指针,首先我们可以通过WinDBG在内核调试模式下输入

dt_eprocess即可查看

到当前的EPROCESS结构体的偏移信息,结构较多,但常用的就下面这几个。

要实现进程的隐藏我们需要关注结构中的

该指针把每个进程的EPROCESS结构体

连接成了双向链表,我们可以使用

这个函数

ActiveProcessLinks

来遍历出所有的进程信息,

ZwQuerySystemInformation

要实现进程的隐藏,只需要将某个进程的EPROCESS从结构体中摘除,那么通过

ZwQuerySystemInformation函数就无法遍历出被摘除的进程了,从而实现了进程的隐藏。

在实现进程隐藏之前,我们需要通过代码的方式获取到当前系统中所有进程的EP

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档