HideProcess
更新:现已支持 64位和 32位架构!测试环境:
- Windows 10 Enterprise Edition x64 Build 15063.rs2_release.170317-1834
- Windows 7 SP1 x86
文档编写
如需了解此处所使用的概念的更多信息,请查看我的 文章]。
局限性
不会绕过 PatchGuard 或驱动程序签名要求。
在运行此程序时,请务必使用虚拟机。在 Windows 10 上进行的当前测试显示,断开该进程的连接后,大约需要 30 分钟才会引发蓝屏死机。
编译驱动程序
该驱动程序存在多个依赖项,您需要使用 msbuild 或 Visual Studio 来编译它。我在开发过程中使用了 Visual Studio。您需要准备:
在完成这些设置并将它们与 Visual Studio 集成之后,创建一个新的空白 KMDF(内核模式驱动框架)项目,然后将 /driver 文件夹中的文件导入其中。
在 Debug -> [ProjectName] Properties -> Driver Settings -> General 下,确保 Target OS Version 设为 Windows 7,且 Target Platform 设为 Desktop。
接着在 Build -> Configuration Manager 下,确保 Platform 设为 Win32,并在“Active solution platform”下方选择 x86。
现在您应该可以使用 Build -> Build [ProjectName] 来构建该项目。如果一切正常,这将生成一个 .sys 文件。随后将该 .sys 文件放入 c:\Windows\System32\drivers[ProjectName].sys 中,或者将 loader.c 中的以下定义语句修改为您指定的路径:
#define DRIVER "c:\\Windows\System32\drivers\Rootkit.sys"
编译加载器
对于该加载器,您可以直接使用 makefile 和 mingw 进行交叉编译。
sudo apt-get install mingw-w64
然后你可以使用 makefile 创建一个 32 位 Windows 可执行文件,操作如下:
make 32bit
以及一个包含以下内容的 64 位 Windows 可执行文件:
make 64bit