[原创]抢先DriverStudio夺取机器控制权

简介:

 

 

[原创]抢先DriverStudio夺取机器控制权

 

 

 

 

      废话不谈,言归正传!

      大家都知道,装了DriverStudio软件(我使用的是v3.2)的系统在启动时会显示其配置画面,(如图0所示)

 

 

 

                             图 0

 

这时操作系统的其他部件还没有运行。那么显示的原理是什么?能不能早于DriverStudio而先执行其他代码呢?答案是肯定的。下面先谈谈原理吧。

      原理比较简单,详细的大家可以看网文<<Inside NT boot>>

,我这里简单说说。当引导扇区被引导后,会查找NTLDR,NTLDR

的一件非常重要的事就是将CPU从实模式转换到保护模式下。在

加载完NTDECT.COM后接下来就会将NT的核心装入内存,它们是HAL.DLLNTOSKRNL.EXE,加载完毕后,NTLDR再加载所有引导

必须的驱动程序。接下来就是我们所关心的地方:它会将HKLM/SYSTEM/Services中值为 SERVICE_BOOT_STARTDRIVER

装入,但此时不初始化。

(补充附注:

NtLdr3步动作:扫描内存中SYSTEM注册表hive文件找到所有引

导设备驱动程序,这些Driver仔注册表中通过SERVICE-BOOT-

START启动值标记。

NtLdr5步动作:加载引导驱动程序,在启动画面Starting

Windows下显示出不断更新的进度栏,该进度栏随每个驱动程

序的加载而变化。

Kernel23步动作:I/O管理器初始化……所有前面加载的

Boot-Start型驱动程序被调用以完成驱动程序相关初始化,

这时才轮到System-Start型的驱动程序被加载并初始化。

更详细的信息请参考<<Windows 2000 内部揭秘>>

)

 

那么DriverStudio是不是也是使用了这个特性呢?

运行 regedit.exe ,Services目录中找到bootcfg这个注册

项,可以看到它是一个内核驱动,并且Start类型为0。如图1

所示:

 

 

                             图1

 

为了证实这个Driver就是提供DriverStudio开机时配置功能的

驱动程序,我用一个会引起系统崩溃驱动的名字来替换它,然

后重新启动。原本该显示配置画面的地方果然发生了系统崩溃。

(如图2所示)

 

 

                            图 2

 

既然知道了原理,再来看看操作。实际上windows自身提供

了这个实现。细心的朋友可能早就知道Win32 API

CreateServicedwStartType 形参有个选项为:SERVICE_BOOT_START

  

SERVICE_BOOT_START  --  Specifies a device driver started by   the operating system loader. This value is valid only if the    service type is SERVICE_KERNEL_DRIVER or SERVICE_FILE_SYSTEM_DRIVER.

 

 

好像看起来和普通的诸如SERVICE_DEMAND_START  的用法没

什么不同嘛,结果手动编制尝试结果返回非法参数。

      为什么会这样呢?经过一番thinking之后,我猜测由

于使用

SERVICE_BOOT_START 时,是在系统引导的早期发生load

Driver事件,这时可能除了少数几个OS必须的路径以外,还

无法访问其他windows目录。为了证实,我将自己的Driver

贝到系统目录:

%root%/system32/drivers/

下,再次运行结果成功!

      下面再引出注册表中的一个与驱动程序加载相关的KEY

ServiceGroupOrder ,如图3所示:

 

 

                              图3

 

再看一下图1DriverStudio引导驱动的组名,是Boot Bus Extender,它排在启动顺序的第2位。现在我新加一个

Group:Hopy

如图4:

 

 

                               图4

 

然后将代码改写如下:

;BTmain.asm节选

.const

namesvr    db 'TryBootSvr',0

notesvr    db 'Test Drv Start at System Boot',0

namefile db 'BTdrv.sys',0

szLOG   db 'hopy',0

szSSN   db 'TBSvr2007',0       ;ServiceStartName

szpath     db 'C:/WINNT/system32/drivers/BTdrv.sys',0

 

.code

invoke  CreateService,hSCM,addr namesvr,addr notesvr,/

      SERVICE_ALL_ACCESS,SERVICE_KERNEL_DRIVER,/

      SERVICE_BOOT_START,SERVICE_ERROR_NORMAL,/

      addr szpath,addr szLOG,addr tagid,NULL,/

      NULL,NULL

 

驱动代码如下:

;BTdrv.asm节选

local status:NTSTATUS

   local pDeviceObject:PVOID

 

   mov   status, STATUS_DEVICE_CONFIGURATION_ERROR

   xor   edi,edi

   mov   [edi],eax

   jmp   $

   mov   eax,status

   ret

 

结果如我们所预料,该Driver抢在DriverStudio之前发生

蓝屏,如果将这个Driver换成带有特定功能的代码的驱动,

则可以实现超前的目的。这个留给大家去想象吧,呵呵。

 

 

 

 

                                       hopy|侯佩

                                    2007.09.16 写于中国

                                    女足惨败于巴西之后

相关文章
|
3天前
|
弹性计算 关系型数据库 微服务
基于 Docker 与 Kubernetes(K3s)的微服务:阿里云生产环境扩容实践
在微服务架构中,如何实现“稳定扩容”与“成本可控”是企业面临的核心挑战。本文结合 Python FastAPI 微服务实战,详解如何基于阿里云基础设施,利用 Docker 封装服务、K3s 实现容器编排,构建生产级微服务架构。内容涵盖容器构建、集群部署、自动扩缩容、可观测性等关键环节,适配阿里云资源特性与服务生态,助力企业打造低成本、高可靠、易扩展的微服务解决方案。
1095 0
|
12天前
|
人工智能 运维 安全
|
2天前
|
机器学习/深度学习 人工智能 前端开发
通义DeepResearch全面开源!同步分享可落地的高阶Agent构建方法论
通义研究团队开源发布通义 DeepResearch —— 首个在性能上可与 OpenAI DeepResearch 相媲美、并在多项权威基准测试中取得领先表现的全开源 Web Agent。
429 9
|
11天前
|
人工智能 测试技术 API
智能体(AI Agent)搭建全攻略:从概念到实践的终极指南
在人工智能浪潮中,智能体(AI Agent)正成为变革性技术。它们具备自主决策、环境感知、任务执行等能力,广泛应用于日常任务与商业流程。本文详解智能体概念、架构及七步搭建指南,助你打造专属智能体,迎接智能自动化新时代。
|
3天前
|
弹性计算 Kubernetes jenkins
如何在 ECS/EKS 集群中有效使用 Jenkins
本文探讨了如何将 Jenkins 与 AWS ECS 和 EKS 集群集成,以构建高效、灵活且具备自动扩缩容能力的 CI/CD 流水线,提升软件交付效率并优化资源成本。
287 0
|
10天前
|
人工智能 异构计算
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
|
11天前
|
机器学习/深度学习 人工智能 自然语言处理
B站开源IndexTTS2,用极致表现力颠覆听觉体验
在语音合成技术不断演进的背景下,早期版本的IndexTTS虽然在多场景应用中展现出良好的表现,但在情感表达的细腻度与时长控制的精准性方面仍存在提升空间。为了解决这些问题,并进一步推动零样本语音合成在实际场景中的落地能力,B站语音团队对模型架构与训练策略进行了深度优化,推出了全新一代语音合成模型——IndexTTS2 。
793 23
|
3天前
|
缓存 供应链 监控
VVIC seller_search 排行榜搜索接口深度分析及 Python 实现
VVIC搜款网seller_search接口提供服装批发市场的商品及商家排行榜数据,涵盖热销榜、销量排名、类目趋势等,支持多维度筛选与数据分析,助力选品决策、竞品分析与市场预测,为服装供应链提供有力数据支撑。
|
3天前
|
缓存 监控 API
Amazon item_review 商品评论接口深度分析及 Python 实现
亚马逊商品评论接口(item_review)可获取用户评分、评论内容及时间等数据,支持多维度筛选与分页调用,结合Python实现情感分析、关键词提取与可视化,助力竞品分析、产品优化与市场决策。