进程防结束之PS_CROSS_THREAD_FLAGS_SYSTEM
这种方法的关键在于给线程的ETHREAD.CrossThreadFlags设置PS_CROSS_THREAD_FLAGS_SYSTEM值,这样其它进程就无法结束它了,包括IceSword、RkU。至于原理,那就先看看wrk里结束进程的那几个内核函数源码,NtTerminateProcess、PsTerminateProcess、PspTerminateProcess最终都是调用PspTerminateThreadByPointer来将每个线程杀死,而在PspTerminateThreadByPointer里,如果线程是被其它进程强x结束的,就会有个这样的判断:
- if (IS_SYSTEM_THREAD
(Thread))
{ - return STATUS_ACCESS_DENIED;
- }
Thread类型是PETHREAD,IS_SYSTEM_THREAD是个宏,如下:
- #define IS_SYSTEM_THREAD(Thread) (((Thread)->CrossThreadFlags&PS_CROSS_THREAD_FLAGS_SYSTEM)
)
也就是说当线程的ETHREAD.CrossThreadFlags包含PS_CROSS_THREAD_FLAGS_SYSTEM位时,就直接返回拒绝访问,这样线程就不会被结束了。具体参考代码请看wrk 1.2里的文件base\ntos\ps\psdelete.c。
好,现在只要给我们的进程里的每个线程都设置PS_CROSS_THREAD_FLAGS_SYSTEM,进程就不会被结束掉了。但是ETHREAD的结构没有文档化,所以还得自己找到CrossThreadFlags成员在ETHREAD结构里的偏移。可以通过在已导出的相关函数中找一些特征来定位CrossThreadFlags,黑防中是在PsIsSystemThread里找,但是这个函数在Windows 2000里没有,所以我们换个,换成PsTerminateSystemThread,先看下PsTerminateSystemThread的源码:
- NTSTATUS
- PsTerminateSystemThread(
- __in NTSTATUS ExitStatus
- )
- {
- PETHREAD Thread = PsGetCurrentThread();
- if (!IS_SYSTEM_THREAD
(Thread))
{ - return STATUS_INVALID_PARAMETER;
- }
- return PspTerminateThreadByPointer
(Thread, ExitStatus, TRUE); - }
这里也用到了IS_SYSTEM_THREAD,那么也一定会有定位CrossThreadFlags的代码,如下:
- kd> u PsTerminateSystemThread
- nt!PsTerminateSystemThread:
- 805c89f8 8bff mov
edi,edi - push ebp
- 805c89fb 8bec mov
ebp,esp - 805c89fd 64a124010000 mov
eax,dword
ptr
fs:[00000124h] - 805c8a03 f6804802000010 test byte
ptr
[eax+248h],10h - jne nt!PsTerminateSystemThread+0x1b
(805c8a13) - 805c8a0c b80d0000c0 mov
eax,0C000000Dh - 805c8a11 eb09 jmp nt!PsTerminateSystemThread+0x24
(805c8a1c) - 805c8a13 ff7508 push dword
ptr
[] - push eax
- 805c8a17 e828fcffff call nt!PspTerminateThreadByPointer
(805c8644) - 805c8a1c 5d pop
ebp - 805c8a1d c20400 ret
很明显test byte ptr [eax+248h],10h中的248h就是CrossThreadFlags在ETHREAD里的偏移了,test byte ptr [eax+xxxxxxxx],10h的16进制是f680xxxxxxxx10,现在只要先获得PsTerminateSystemThread的地址,然后向后搜索0x80f6,搜索到后再后面的4个字节就是CrossThreadFlags在ETHREAD里的偏移了。
得到了偏移,下面就是写代码了,驱动部分:
- #include <ntifs.h>
- #include <ntddk.h>
- #define PS_CROSS_THREAD_FLAGS_SYSTEM 0x00000010UL //form wrk 1.2 base\ntos\inc\ps.h
- #define IOCTL_THREAD_PROTECT CTL_CODE(FILE_DEVICE_UNKNOWN,
0x800, METHOD_BUFFERED, FILE_ANY_ACCESS) - VOID DriverUnload(PDRIVER_OBJECT pDriverObject)
- {
- UNICODE_STRING usSymLink;
- RtlInitUnicodeString(&usSymLink, L"\\??\\ThreadProtect");
- IoDeleteSymbolicLink(&usSymLink);
- IoDeleteDevice(pDriverObject->DeviceObject);
- }
- NTSTATUS DispatchCreateClose(PDEVICE_OBJECT pDeviceObject, PIRP pIrp)
- {
- pIrp->IoStatus.Status
= STATUS_SUCCESS; - pIrp->IoStatus.Information
; - IoCompleteRequest(pIrp, IO_NO_INCREMENT);
- return STATUS_SUCCESS;
- }
- NTSTATUS DispatchControl(PDEVICE_OBJECT pDeviceObject, PIRP pIrp)
- {
- NTSTATUS nRet = STATUS_UNSUCCESSFUL;
- ULONG_PTR uInf ;
- PIO_STACK_LOCATION pIoStack = IoGetCurrentIrpStackLocation(pIrp);
- PVOID pSysBuff = pIrp->AssociatedIrp.SystemBuffer;
- switch (pIoStack->Parameters.DeviceIoControl.IoControlCode)
- {
- case IOCTL_THREAD_PROTECT:
- PETHREAD pEThread;
- PsLookupThreadByThreadId(HANDLE(*(PULONG)pSysBuff),
&pEThread); - UNICODE_STRING usName;
- RtlInitUnicodeString(&usName, L"PsTerminateSystemThread");
- PUSHORT pOffset =
(PUSHORT)MmGetSystemRoutineAddress(&usName); - //search "test byte ptr [eax+xxxxxxxx],10h",hex:f680xxxxxxxx10
- while (*pOffset
!=
0x80f6) - pOffset = PUSHORT((PUCHAR)pOffset
); - PULONG pFlags = PULONG((PUCHAR)pEThread
+ *(PULONG)(pOffset
)); - DbgPrint("pOffset:%08x, CrossFlagOffset:%08x\r\n", pOffset,
*(PULONG)(pOffset
)); - *pFlags |= PS_CROSS_THREAD_FLAGS_SYSTEM; //set PS_CROSS_THREAD_FLAGS_SYSTEM bit
- nRet = STATUS_SUCCESS;
- uInf ;
- break;
- }
- pIrp->IoStatus.Status
= nRet; - pIrp->IoStatus.Information
= uInf; - IoCompleteRequest(pIrp, IO_NO_INCREMENT);
- return nRet;
- }
- extern "C" NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObject, PUNICODE_STRING pRegPath)
- {
- pDriverObject->DriverUnload
= DriverUnload; - pDriverObject->MajorFunction[IRP_MJ_CREATE]
= DispatchCreateClose; - pDriverObject->MajorFunction[IRP_MJ_CLOSE]
= DispatchCreateClose; - pDriverObject->MajorFunction[IRP_MJ_DEVICE_CONTROL]
= DispatchControl; - UNICODE_STRING usDeviceName;
- RtlInitUnicodeString(&usDeviceName, L"\\Device\\ThreadProtect");
- NTSTATUS nRet;
- PDEVICE_OBJECT pDeviceObject;
- nRet = IoCreateDevice(pDriverObject,
, &usDeviceName, FILE_DEVICE_UNKNOWN, - FILE_DEVICE_SECURE_OPEN, FALSE,
&pDeviceObject); - if (!NT_SUCCESS(nRet))
- return nRet;
- UNICODE_STRING usSymLink;
- RtlInitUnicodeString(&usSymLink, L"\\??\\ThreadProtect");
- nRet = IoCreateSymbolicLink(&usSymLink,
&usDeviceName); - if (!NT_SUCCESS(nRet))
- {
- IoDeleteDevice(pDeviceObject);
- return nRet;
- }
- return STATUS_SUCCESS;
- }
这段代码要解释的都在上面了。EXE部分的代码就不用帖了,只要将每个线程的ID通过DeviceIoControl传入驱动即可:
- #define IOCTL_THREAD_PROTECT CTL_CODE(FILE_DEVICE_UNKNOWN,
0x800, METHOD_BUFFERED, FILE_ANY_ACCESS) - DeviceIoControl(hDevice, IOCTL_THREAD_PROTECT,
&nThreadId, sizeof(nThreadId),
, ,
&nByteRet, );
点击这里下载文件: ThreadProtect.rar
运行后果自行负责,运行不了自行想办法到注册表里删除先前的ThreadProtect键值。
最后,怎么结束用这种方法保护的进程?方法大大的有,插入APC,然后PspExitThread就不会经过PspTerminateThreadByPointer了。
jpg 改 rar
进程防结束之PS_CROSS_THREAD_FLAGS_SYSTEM的更多相关文章
- HOOK API(四)—— 进程防终止
HOOK API(四) —— 进程防终止 0x00 前言 这算是一个实战吧,做的一个应用需要实现进程的防终止保护,查了相关资料后决定用HOOK API的方式实现.起初学习HOOK API ...
- win10周年更新后程序各种卡死,进程无法结束怎么破?
最近THINKPAD T460P更新了WIN10周年版后程序各种卡死,运行一段时间,各种程序就开始崩溃,进程无法结束,最终只能强制关机. 这个BUG微软已经确认了,安装了SSD+HDD双硬盘的WIN1 ...
- Windows下查看进程及结束进程命令[转]
Windows下查看进程及结束进程命令 1)查看占用8080端口的进程号 >netstat –aon | findstr “8080” 结果:TCP 0.0.0.0:8080 ...
- Windows下查看8080进程及结束进程命令
Windows下查看进程及结束进程命令 1)查看占用8080端口的进程号 >netstat –aon | findstr “8080” 结果:TCP 0.0.0.0:8080 ...
- Delphi监视进程并结束进程
监视进程并结束进程在很多地方都用到这里借前人的经验写了个小例子: 以QQ的进程qq.exe为例 关键代码如下: function CheckTask(ExeFileName: string): Boo ...
- C#程序中:如何启用进程、结束进程、查找进程
在启动某个程序之前,如果需要先检查改程序是否已经运行,可以查找进程里有没有这个进程,再根据查找进程后的结果进行相应的判断操作. 产找进程的范围是任务管理器中的进程列表.如果进程被隐藏了,结果……(我没 ...
- windows下查看进程及结束进程命令
windows下查看进程及结束进程命令 1)查看占用8080端口的进程号 >netstat –aon | findstr “8080” 结果:TCP 0.0.0.0:8080 ...
- 性能优化-service进程防杀
service作为后台服务,其重要性不言而喻,但很多时候service会被杀死,从而失去了我们原本想要其发挥的作用,在这种情况下我们该如何确保我们的service不被杀死就是本节需要讨论的内容了 se ...
- C程序的执行和当前进程的结束
内核使程序执行的唯一方法,就是调用exec函数,这个函数又会启动一个C程序启动例程,这个启动例程是C程序的启动地址.负责调用main函数,并接受mainn函数的返回值. 使得进程结束的唯一方式是隐式的 ...
随机推荐
- 实战c++中的vector系列--构造、operator=和assign差别
vector或许是实际过程中使用最多的stl容器.看似简单,事实上有非常多技巧和陷阱. 着重看一看vector的构造,临时依照C++11: default (1) explicit vector (c ...
- Linux 网络子系统之NAPI书签
只是一个书签 http://blog.csdn.net/ustc_dylan/article/details/6116334
- 搭建Maven环境——使用本地的maven环境
1.安装JDK. 2.Maven是 Apache 下的一个项目,官网下载 Maven:http://maven.apache.org/download.cgi 系统变量:M2_HOME= G:\vis ...
- QSignalMapper类处理多信号关联同一个槽的方法(2)
例1: QSignMapper *mapper = new QSignMapper(this) QPushButton *btn1 = new QPushButton(this); btn1-> ...
- Hbase导入MapReduce数据的时候提示Running Job XXXX后就一直卡着不动
代码确信无误之后,ant运行起来,发现一执行就卡在Running Job XXXX那里一直不动了. 试着把代码打包成jar扔到Linux执行也还是一样的效果.还是停在那里.然后就一顿瞎蒙.最后发现是H ...
- par函数col参数-控制颜色
col参数用来控制颜色,其实有一些列的颜色相关的参数,都是以col 开头 col : 控制图片中点,文字以及绘图边框的颜色,代码示例: par(col = "red") plot( ...
- c语言的fopen
c语言fopen函数 fopen函数用来打开一个文件,其调用的一般形式为: 文件指针名=fopen(文件名,使用文件方式); 其中, “文件指针名”必须是被说明为FILE 类型的指针变量: “文件名” ...
- Servlet+Ajax实现搜索智能提示
一般在百度搜索框输入关键词时,会弹出一些相关信息提示,方便点选: 页面(search.jsp): <input type="text" name="keyWords ...
- 解决error: Your local changes to the following files would be overwritten by merge
在项目里我们一般都会把自己第一次提交的配置文件忽略本地跟踪 1 [Sun@webserver2 demo]$ git update-index --assume-unchanged <filen ...
- Linux内核剖析 之 内存管理
1. 内存管理区 为什么分成不同的内存管理区? ISA总线的DMA处理器有严格的限制:仅仅能对物理内存前16M寻址. 内核线性地址空间仅仅有1G,CPU不能直接訪问全部的物理内存. ZONE_DMA ...