驱动保护 -- 读取被保护的数据

简介: 驱动保护 -- 读取被保护的数据

一、新建一个过保护头文件和源文件

1、源文件内容

#include <ntifs.h>
#include "过保护.h"
BOOLEAN KReadProcessMemory(IN PEPROCESS 目标进程, IN PVOID 目标地址, IN UINT32 目标长度, IN OUT PVOID 返回数据)
{
  KAPC_STATE apc_state;
  RtlZeroMemory(&apc_state, sizeof(KAPC_STATE));
  //申请内核内存,在所有空间都可使用
  PVOID 内核内存 = ExAllocatePool(NonPagedPool, 目标长度);
  DbgPrint("nxyn:目标地址=%p  返回数据=%p", 目标地址, 返回数据);
  //进入目标进程内存空间,不是通过openprocess获取进程,而是通过一个结构体指针获取进程
  KeStackAttachProcess((PVOID)目标进程, &apc_state);
  //判断目标地址是否可以访问
  BOOLEAN 是否能访问 = MmIsAddressValid(目标地址);
  if (是否能访问)
  {
    //读取内容
    RtlCopyMemory(内核内存, 目标地址, 目标长度);
  }
  else
  {
    KdPrint(("nxyn:不能读取"));
  }
  //将数据分离,就可以随意访问数据
  KeUnstackDetachProcess(&apc_state);
  //将数据通过内核内存返回
  RtlCopyMemory(返回数据, 内核内存, 目标长度);
  ExFreePool(内核内存);
  return 是否能访问;
}
int ReadProcessMemoryForPid(UINT32 dwPid, PVOID pBase, PVOID lpBuffer, UINT32 nSize)
{
  //根据pid获取PEPROCESS
  PEPROCESS Seleted_pEPROCESS = NULL;
  if (PsLookupProcessByProcessId((PVOID)(UINT_PTR)(dwPid), &Seleted_pEPROCESS) == STATUS_SUCCESS)
  {
    BOOLEAN br = KReadProcessMemory(Seleted_pEPROCESS, (PVOID)pBase, nSize, lpBuffer);
    ObDereferenceObject(Seleted_pEPROCESS);
    if (br)
    {
      return nSize;
    }
  }
  else
  {
    KdPrint(("nxyn:错误"));
  }
  return STATUS_SUCCESS;
}

2、头文件内容

#pragma once
int ReadProcessMemoryForPid(UINT32 dwPid, PVOID pBase, PVOID lpBuffer, UINT32 nSize);

二、入口函数调用

1、添加头文件

#include"过保护.h"

2、通过控制码获取

#define irp读被保护数据   CTL_CODE(FILE_DEVICE_UNKNOWN, 0x806,     METHOD_BUFFERED,FILE_ANY_ACCESS)
void IRP读取被保护数据(PIRP IRP指针)
{
  PIO_STACK_LOCATION irpStack = IoGetCurrentIrpStackLocation(IRP指针); //获取应用层传来的参数
  UINT64* 缓冲区 = (UINT64*)(IRP指针->AssociatedIrp.SystemBuffer);
  if (缓冲区)
  {
    UINT32 PID = (UINT32)(UINT64)缓冲区[0]; 
    PVOID pBase = (PVOID)(UINT64)缓冲区[1]; 
    UINT32 nSize = (UINT32)(UINT64)缓冲区[3]; 
    UINT32 ReadSize = ReadProcessMemoryForPid(PID, pBase, 缓冲区, nSize);
    IRP指针->IoStatus.Status = STATUS_SUCCESS;
    IRP指针->IoStatus.Information = nSize;
    IoCompleteRequest(IRP指针, IO_NO_INCREMENT);
  }
  irpStack;
}
else if (控制码==irp读被保护数据)
    {
      IRP读取被保护数据(IRP指针);
      return STATUS_SUCCESS;
    }

三、应用层调用

1、添加一个编辑框和按钮读取被保护数据

2、控制码复制过来

#define irp读被保护数据   CTL_CODE(FILE_DEVICE_UNKNOWN, 0x806,     METHOD_BUFFERED,FILE_ANY_ACCESS)

3、按钮代码实现

void CtestDlg::OnBnClickedButtonDqbbhsj()
{
   UpdateData(true);
  DWORD 返回字节数 = 0;
  DWORD 临时数据 = 0;
  UINT_PTR 地址 = 0x400000;
  UINT64 输入缓存区[10] = { mbpid,地址,0,4 };
  DeviceIoControl(
    设备句柄,
    irp读被保护数据,
    &输入缓存区,
    8*4,
    &临时数据,
    sizeof(临时数据),
    &返回字节数,
    NULL
  );
  char 缓存[256];
  sprintf_s(缓存, "读取被保护值%X", 临时数据);
  ::MessageBoxA(0, 缓存, "读被保护测试", MB_OK);
}

四、生成相应的程序,然后进行读写测试

目录
相关文章
|
9天前
|
数据采集 人工智能 安全
|
4天前
|
机器学习/深度学习 人工智能 前端开发
构建AI智能体:七十、小树成林,聚沙成塔:随机森林与大模型的协同进化
随机森林是一种基于决策树的集成学习算法,通过构建多棵决策树并结合它们的预测结果来提高准确性和稳定性。其核心思想包括两个随机性:Bootstrap采样(每棵树使用不同的训练子集)和特征随机选择(每棵树分裂时只考虑部分特征)。这种方法能有效处理大规模高维数据,避免过拟合,并评估特征重要性。随机森林的超参数如树的数量、最大深度等可通过网格搜索优化。该算法兼具强大预测能力和工程化优势,是机器学习中的常用基础模型。
298 164
|
3天前
|
机器学习/深度学习 自然语言处理 机器人
阿里云百炼大模型赋能|打造企业级电话智能体与智能呼叫中心完整方案
畅信达基于阿里云百炼大模型推出MVB2000V5智能呼叫中心方案,融合LLM与MRCP+WebSocket技术,实现语音识别率超95%、低延迟交互。通过电话智能体与座席助手协同,自动化处理80%咨询,降本增效显著,适配金融、电商、医疗等多行业场景。
312 155
|
12天前
|
SQL 自然语言处理 调度
Agent Skills 的一次工程实践
**本文采用 Agent Skills 实现整体智能体**,开发框架采用 AgentScope,模型使用 **qwen3-max**。Agent Skills 是 Anthropic 新推出的一种有别于mcp server的一种开发方式,用于为 AI **引入可共享的专业技能**。经验封装到**可发现、可复用的能力单元**中,每个技能以文件夹形式存在,包含特定任务的指导性说明(SKILL.md 文件)、脚本代码和资源等 。大模型可以根据需要动态加载这些技能,从而扩展自身的功能。目前不少国内外的一些框架也开始支持此种的开发方式,详细介绍如下。
864 6
|
5天前
|
机器学习/深度学习 人工智能 前端开发
构建AI智能体:六十九、Bootstrap采样在大模型评估中的应用:从置信区间到模型稳定性
Bootstrap采样是一种通过有放回重抽样来评估模型性能的统计方法。它通过从原始数据集中随机抽取样本形成多个Bootstrap数据集,计算统计量(如均值、标准差)的分布,适用于小样本和非参数场景。该方法能估计标准误、构建置信区间,并量化模型不确定性,但对计算资源要求较高。Bootstrap特别适合评估大模型的泛化能力和稳定性,在集成学习、假设检验等领域也有广泛应用。与传统方法相比,Bootstrap不依赖分布假设,在非正态数据中表现更稳健。
251 113