高手帮帮忙,谢谢

XX0boy 2009-06-05 05:52:02
找了段进程保护代码,调试时候发现不能实现保护功能,任务管理器照样结束掉进程,为什么会这样?我的系统为xp pack2.

BOOL CKillMeDlg::WriteMemory()
{
ZWQUERYSYSTEMINFORMATION ZwQuerySystemInformation = NULL;
NTSYSTEMDEBUGCONTROL NtSystemDebugControl = NULL;
HANDLE hThread = NULL;
DWORD dwPID = GetCurrentProcessId();
DWORD dwTID = GetCurrentThreadId();
PSYSTEM_HANDLE_INFORMATION pHandleInfo = NULL;
ULONG uObjCnt = 0;
NTSTATUS status;
DWORD dwBufLen = 1024*800;
DWORD dwRetLen = 1024*800;
DWORD dwETHREAD = 0;
BOOL bRet = FALSE;

EnableDebugPrivilege(TRUE);

ZwQuerySystemInformation = (ZWQUERYSYSTEMINFORMATION)GetProcAddress(LoadLibrary("ntdll.dll"),"ZwQuerySystemInformation");
NtSystemDebugControl = (NTSYSTEMDEBUGCONTROL)GetProcAddress(LoadLibrary("ntdll.dll"),"NtSystemDebugControl");

//先创建一个线程对象
GetProcAddress(LoadLibrary("kernel32.dll"),"OpenThread");

__asm
{
push dwTID
push 0
push THREAD_ALL_ACCESS
call eax
mov hThread,eax
}

//获得进程对象的地址
BYTE * pBuf = new BYTE[dwBufLen];
ZeroMemory(pBuf,dwBufLen);
status = ZwQuerySystemInformation(SystemHandleInformation,pBuf,dwBufLen,&dwRetLen);

uObjCnt = (ULONG)*(ULONG*)pBuf;

pHandleInfo = (PSYSTEM_HANDLE_INFORMATION)(pBuf+sizeof(ULONG));

if(NT_SUCCESS(status))
{

for(int i=0;i<uObjCnt;i++)
{
if(pHandleInfo->ProcessId==dwPID
&&pHandleInfo->Handle==(USHORT)hThread)
{
dwETHREAD = (DWORD)pHandleInfo->Object;
break;
}
pHandleInfo++;
}

//patch 内核

MEMORY_CHUNKS datas;
datas.Address = dwETHREAD+0x248;
datas.Data = &m_dwFixData;
datas.Length = 4;

status = NtSystemDebugControl(0x9,&datas,sizeof(MEMORY_CHUNKS),NULL,0,&dwRetLen);

// status = NtSystemDebugControl(0x8,&datas,sizeof(MEMORY_CHUNKS),NULL,0,&dwRetLen);

if(NT_SUCCESS(status))
bRet = TRUE;

}
delete [] pBuf;
CloseHandle(hThread);

return TRUE;
}
...全文
33 3 打赏 收藏 转发到动态 举报
写回复
用AI写文章
3 条回复
切换为时间正序
请发表友善的回复…
发表回复
XX0boy 2009-06-06
  • 打赏
  • 举报
回复
没有人知道这个问题吗?高人何来啊?是什么原因导致了这段代码不起作用?太穷没分,见谅啊~~~~~~

对了,管理员老大,我回帖子为什么不给加分呢?而且每发一次总是显示发了两次的内容,好长时间了就是这个样子,也不知道什么原因.
XX0boy 2009-06-05
  • 打赏
  • 举报
回复
还有个函数如下:
BOOL CKillMeDlg::EnableDebugPrivilege(BOOL bEnable)
{
BOOL bOk = FALSE;
HANDLE hToken;


if(::OpenProcessToken(::GetCurrentProcess(), TOKEN_ADJUST_PRIVILEGES, &hToken))
{

LUID uID;
::LookupPrivilegeValue(NULL, SE_DEBUG_NAME, &uID);

//
TOKEN_PRIVILEGES tp;
tp.PrivilegeCount = 1;
tp.Privileges[0].Luid = uID;
tp.Privileges[0].Attributes = bEnable ? SE_PRIVILEGE_ENABLED : 0;
::AdjustTokenPrivileges(hToken, FALSE, &tp, sizeof(tp), NULL, NULL);
bOk = (::GetLastError() == ERROR_SUCCESS);

//
::CloseHandle(hToken);
}
return bOk;
}

16,551

社区成员

发帖
与我相关
我的任务
社区描述
VC/MFC相关问题讨论
社区管理员
  • 基础类社区
  • Creator Browser
  • encoderlee
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

        VC/MFC社区版块或许是CSDN最“古老”的版块了,记忆之中,与CSDN的年龄几乎差不多。随着时间的推移,MFC技术渐渐的偏离了开发主流,若干年之后的今天,当我们面对着微软的这个经典之笔,内心充满着敬意,那些曾经的记忆,可以说代表着二十年前曾经的辉煌……
        向经典致敬,或许是老一代程序员内心里面难以释怀的感受。互联网大行其道的今天,我们期待着MFC技术能够恢复其曾经的辉煌,或许这个期待会永远成为一种“梦想”,或许一切皆有可能……
        我们希望这个版块可以很好的适配Web时代,期待更好的互联网技术能够使得MFC技术框架得以重现活力,……

试试用AI创作助手写篇文章吧