ring3到ring0的过渡----rootkit最基本驱动

来源:互联网 发布:knockout.js vue.js 编辑:程序博客网 时间:2024/05/17 17:38
这是一个比HelloDDK.sys更简单的例子,其实DDK_Unload都可以不要
但是你将没法正常去停止这个内核服务,这个是否让人想起了某些恶意软件
连停止内核服务失败的原因,另外还有个宏KdPrint(()),可以替代DbgPrint
这个和HelloDDK比起来 功能单一多了,关于后SSDT HOOK,以后再在这个原型
上增加功能
VOID   DDK_Unload(     IN PDRIVER_OBJECT  DriverObject     )
{
DbgPrint("Driver Unload");
}
NTSTATUS   DriverEntry(     IN PDRIVER_OBJECT  DriverObject,     IN PUNICODE_STRING  RegistryPath     ); 
{
DbgPrint("this is a driver");
DriverObject->DriverUnload=DDK_Unload;
}
原创粉丝点击