初学驱动逆向,笔记二。

逆向一个基于驱动的恶意程序 本程序发现于机器狗变种病毒释放恶意程序的下载列表中:穿透还原系统后的机器狗病毒在机器启动后会从指定网址下载多个恶意程序,本程序即其中之一,其功能为通过底层键盘过滤方式盗取用户键盘输入信息。因程序使用了底层键盘过滤技术,故而可记录大部分软件的键盘输入,包括网游、QQ、邮箱的帐户输入信息等。 一、原理:     此程序随系统进程internat.exe启动而被执行,程序通过加载自身资源里的两个驱动来隐 阅读详情

例子: [ \chapter09\StartIOTest ]

本例子的核心代码是HelloDDKStartIO处理过程。

初学驱动逆向,逆向函数还原代码,无壳无花,流程也很简单。

IDA反汇编代码:

void __stdcall HelloDDKStartIO(_DEVICE_OBJECT *DeviceObject, _IRP *Irp)

event= _KEVENT ptr -1Ch
timeout= _LARGE_INTEGER ptr -0Ch
oldirql= byte ptr -4
DeviceObject= dword ptr  8
Irp= dword ptr  0Ch

push    ebp
mov     ebp, esp

sub     esp, 1Ch
push    offset Format     // "Enter HelloDDKStartIO\n"
call    _DbgPrint         // KdPrint(("Enter HelloDDKStartIO\n"));
add     esp, 4               // 申请空间
lea     eax, [ebp+oldirql]   // 取地址
push    eax                  // Irql
call    ds:__imp__IoAcquireCancelSpinLock@4    // IoAcquireCancelSpinLock(oldirql);
mov     ecx, [ebp+DeviceObject]
mov     edx, [ebp+Irp]
cmp     edx, [ecx+14h]        //
新手也能看懂的Windows驱动逆向:从RCTF赛题MyDriver2到Inline Hook实战解析 本文以RCTF赛题MyDriver2为例,详细解析Windows驱动逆向的入门技巧和Inline Hook实战应用。从驱动文件结构分析到加密算法逆向,再到Python解密脚本编写,逐步引导新手掌握驱动逆向的核心方法。特别介绍了Inline Hook技术原理及其在驱动开发中的应用,为安全研究人员提供实用指南。 阅读详情

相关推荐

最新零基础C++逆向辅助+过驱动保护+lua

最新零基础C++逆向辅助+过驱动保护+lua

zygx8_com的博客 6195

逆向驱动书籍资料包1

逆向驱动书籍资料包内涵大量书籍以及资料说明。

Rootkit Unhooker驱动逆向分析

 这个驱动本来准备端午节搞的,但后来端午节去了躺北京玩了几天,也就搁置了...最近连续花了4个晚上,大致把它搞的差不多了,有些收获...初学 window驱动,水平很菜,有些东西我也未必清明,加上3环的代码还没有吃透,期间也没有用调试器跟踪,全是IDA(F5)静态分析的,谬误在所难免, 高手请飘过,希望对菜鸟学习有点帮助.1.SSDT检测这个功能有三个IoControlCode与之对应,他们分别是

1709

IDA.驱动文件逆向工具

IDA.驱动文件逆向工具,方便逆向DLL文件

初学驱动逆向笔记一。

初学驱动逆向,在《windows驱动开发技术详解》中随便找个例子逆逆看 [ \chapter09\SpecialStartIOTest ]。 水平很菜,各路牛人笑过。 逆向该例子的DriverEntry和CreateDevice函数,这两个函数在《windows驱动开发技术详解》的例子中十分常见。 并逆向的本范例驱动的核心部分 HelloDDKRead 函数,没什么技术含量。 经验:需要熟

Diomedes's Place 2049

逆向未知dhook.sys驱动源代码

IRP_MJ_CREATE和IRP_MJ_CLOSE,DriverUnload例程很简单可以看写出的C代码或者是dhook.sys的驱动.关键IRP_MJ_DEVICE_CONTROL例程有点复杂和用户层通信.如下:.text:000103DB ; int __stdcall sub_103DB(PDRIVER_OBJECT DeviceObject,PIRP Irp).text:000103DB

2496

access驱动程序_华硕ASIO2.sys驱动程序逆向分析研究

我有个朋友买了一台新PC,然后他在GPU上安装了风扇,并将其连接到GPU板上的接头连接器上,不幸的是,在Linux上设置风扇速度似乎并不容易,风扇不旋转。在Windows上,可以使用ASUS GPU Tweak II。因此,我想将其逆向分析一下了解其工作原理。https://www.asus.com/supportonly/GPUTweak%20II/HelpDesk_Download看...

weixin_39690972的博客 1373

Sysinternal出品工具TcpView的驱动逆向源代码

 标 题: 【原创】Sysinternal出品工具TcpView的驱动逆向源代码作 者: vxasm时 间: 2008-07-28,22:24链 接: http://bbs.pediy.com/showthread.php?t=69543TcpView 简介 TcpViews是一款免费的端口和线程监控工具,可以列出当前所有TCP和UDP端口的进程清单,包括本地和远程地址的TCP

2046

Web逆向、软件逆向、安卓逆向、APP逆向,关于网络安全这些你必须懂

本文介绍了逆向工程的基本概念与分类,将逆向类比为拆解玩具的过程,强调逆向思维的重要性。详细解析了Web逆向、软件逆向、安卓逆向、移动APP逆向的区别与联系,并列举了OllyDbg、IDA Pro等常用逆向工具。文章还提供了一套从零基础到高级的网络安全学习路线,涵盖渗透测试、操作系统、编程等内容,建议学习者先掌握基础知识再深入研究逆向工程。最后强调逆向工程是网络安全领域的重要技能,能帮助从业者获得独特的技术视角。

kjuhfkicf154的博客 1661

《爬虫和逆向教程》 - 专栏介绍和目录

本专栏为爬虫初学者和进阶开发者量身定制的爬虫和逆向学习园地。为你提供全面而深入的爬虫和逆向技术指导,从入门到精通,从基础理论到高级实战,助你在数据的海洋中畅游,挖掘出有价值的信息。通过本专栏的学习,你将具备独立开发和优化爬虫程序的能力,及逆向分析能力和项目开发能力,成为爬虫领域的佼佼者。

数据知道的博客 2万+

CTF逆向入门指南:小白也能快速上手的逆向分析

CTF中主要有四个方向,web 逆向 密码 杂项,其中最难入门的,就是逆向啦。逆向由于需要汇编语言的基础,考验你对计算机底层原理的探究,所以很多时候不仅需要编程和安全基础,更需要有钻研编程原理的精神,和一定的逆向思维。

分享Python知识 1403

新OD.zip-最佳OD逆向工具:提升逆向分析的极致体验

新OD.zip-最佳OD逆向工具:提升逆向分析的极致体验 【下载地址】新OD.zip-最佳OD逆向工具 新OD.zip是一款备受推崇的OD逆向工具,以其卓越的功能和稳定性脱颖而出。它集成了全面的逆向分析功能,适用于多种复杂场景,确保用户在处理各种逆向任务时游刃有余。相较于其他版本,新OD.zip在稳定性上表现尤为出色,极...

gitblog_06760的博客 1039

[系统安全]《黑客免杀攻防》MFC逆向基础实战

本文为笔者从零基础学习系统安全相关内容的笔记,如果您对系统安全、逆向分析等内容感兴趣或者想要了解一些内容,欢迎关注。本系列文章将会随着笔者在未来三年的读研过程中持续更新,由于笔者现阶段还处于初学阶段,不可避免参照复现各类书籍内容,如书籍作者认为侵权请告知,笔者将立刻删除。强调本系列所有内容仅作为学习研究使用,作者对此文章中的代码造成的任何后果不负法律责任。

H4ppyD0g的博客 2281

初学者怎么高效率学习c语言?

想学C语言我们首先的了解C语言是什么?它是一门面向过程的、抽象化的通用程序设计语言,广泛应用于底层开发。C语言能以简易的方式编译以及处理低级存储器。C语言是仅产生少量的机器语言以及不需要任何运行环境支持就可以运行的高效率程序设计语言。尽管C语言提供了许多低级处理的功能,但仍然保持着跨平台的特性,以一个标准规格写出的C语言程序可在包括类似嵌入式处理器以及超级计算机等作业平台的许多计算机平台上进行编译 C语言是计算机体系结构的基础,向下可以操作硬件(包括ARM、DSP、单片机等各种微处理器),还可以写驱动、写

weixin_58045538的博客 1073

Web逆向学习1

web逆向学习

ywsslr的博客 550

从0开始的安卓逆向入门

前言尝试安卓入门,网上没有全流程的基础教程,自己拼凑了多个教程,总体上比较详细。希望能提供帮助整体思路是,先查询apk信息,然后脱壳,然后反汇编出jar包,最后逆向出源代码。工具分别为apkscan-pkid、frida-dexdump、dex2jar、JD GUI 下载路径在后文给出。

qq_49849300的博客 2210
上一篇: WinDBG调试线程
下一篇: WinDBG调试Dump文件
Diomedes
博客等级 码龄15年 3粉丝 5原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值