ITADN
landhb/HideProcess
landhb/HideProcess · 文件 下载 ZIP
文件最后提交记录最后更新时间
README.md
以下内容由 AI 翻译,如有问题请点此提交 issue 反馈

HideProcess

更新:现已支持 64位和 32位架构!测试环境:

  • Windows 10 Enterprise Edition x64 Build 15063.rs2_release.170317-1834
  • Windows 7 SP1 x86

Demo

文档编写

如需了解此处所使用的概念的更多信息,请查看我的 文章]。

局限性

不会绕过 PatchGuard 或驱动程序签名要求。

在运行此程序时,请务必使用虚拟机。在 Windows 10 上进行的当前测试显示,断开该进程的连接后,大约需要 30 分钟才会引发蓝屏死机。

编译驱动程序

该驱动程序存在多个依赖项,您需要使用 msbuild 或 Visual Studio 来编译它。我在开发过程中使用了 Visual Studio。您需要准备:

  1. The Windows 10 SDK
  2. WDK 10

在完成这些设置并将它们与 Visual Studio 集成之后,创建一个新的空白 KMDF(内核模式驱动框架)项目,然后将 /driver 文件夹中的文件导入其中。

在 Debug -> [ProjectName] Properties -> Driver Settings -> General 下,确保 Target OS Version 设为 Windows 7,且 Target Platform 设为 Desktop。

接着在 Build -> Configuration Manager 下,确保 Platform 设为 Win32,并在“Active solution platform”下方选择 x86。

现在您应该可以使用 Build -> Build [ProjectName] 来构建该项目。如果一切正常,这将生成一个 .sys 文件。随后将该 .sys 文件放入 c:\Windows\System32\drivers[ProjectName].sys 中,或者将 loader.c 中的以下定义语句修改为您指定的路径:

#define DRIVER "c:\\Windows\System32\drivers\Rootkit.sys"

编译加载器

对于该加载器,您可以直接使用 makefile 和 mingw 进行交叉编译。

sudo apt-get install mingw-w64

然后你可以使用 makefile 创建一个 32 位 Windows 可执行文件,操作如下:

make 32bit

以及一个包含以下内容的 64 位 Windows 可执行文件:

make 64bit