[原创]抢先DriverStudio夺取机器控制权

 

 

[原创]抢先DriverStudio夺取机器控制权



 

 

 

 

      废话不谈,言归正传!

      大家都知道,装了DriverStudio软件(我使用的是v3.2版)的系统在启动时会显示其配置画面,(如图0所示)

 

 

 

                             图 0

 

这时操作系统的其他部件还没有运行。那么显示的原理是什么?能不能早于DriverStudio而先执行其他代码呢?答案是肯定的。下面先谈谈原理吧。

      原理比较简单,详细的大家可以看网文<<Inside NT boot>>

,我这里简单说说。当引导扇区被引导后,会查找NTLDR,NTLDR做

的一件非常重要的事就是将CPU从实模式转换到保护模式下。在

加载完NTDECT.COM后接下来就会将NT的核心装入内存,它们是HAL.DLL和NTOSKRNL.EXE,加载完毕后,NTLDR再加载所有引导

必须的驱动程序。接下来就是我们所关心的地方:它会将HKLM/SYSTEM/Services中值为 SERVICE_BOOT_START的DRIVER

装入,但此时不初始化。

(补充附注:

NtLdr第3步动作:扫描内存中SYSTEM注册表hive文件找到所有引

导设备驱动程序,这些Driver仔注册表中通过SERVICE-BOOT-

START启动值标记。

NtLdr第5步动作:加载引导驱动程序,在启动画面Starting

Windows下显示出不断更新的进度栏,该进度栏随每个驱动程

序的加载而变化。

Kernel第23步动作:I/O管理器初始化……所有前面加载的

Boot-Start型驱动程序被调用以完成驱动程序相关初始化,

这时才轮到System-Start型的驱动程序被加载并初始化。

更详细的信息请参考<<Windows 2000 内部揭秘>>

)

 

那么DriverStudio是不是也是使用了这个特性呢?

运行 regedit.exe ,在Services目录中找到bootcfg这个注册

项,可以看到它是一个内核驱动,并且Start类型为0。如图1

所示:

 

 

                             图1

 

为了证实这个Driver就是提供DriverStudio开机时配置功能的

驱动程序,我用一个会引起系统崩溃驱动的名字来替换它,然

后重新启动。原本该显示配置画面的地方果然发生了系统崩溃。

(如图2所示)

 

 

                            图 2

 

既然知道了原理,再来看看操作。实际上windows自身提供

了这个实现。细心的朋友可能早就知道Win32 API

CreateService的dwStartType 形参有个选项为:SERVICE_BOOT_START 。

  

SERVICE_BOOT_START  --  Specifies a device driver started by   the operating system loader. This value is valid only if the    service type is SERVICE_KERNEL_DRIVER or SERVICE_FILE_SYSTEM_DRIVER.

 

 

好像看起来和普通的诸如SERVICE_DEMAND_START  的用法没

什么不同嘛,结果手动编制尝试结果返回非法参数。

      为什么会这样呢?经过一番thinking之后,我猜测由

于使用

了SERVICE_BOOT_START 时,是在系统引导的早期发生load

Driver事件,这时可能除了少数几个OS必须的路径以外,还

无法访问其他windows目录。为了证实,我将自己的Driver拷

贝到系统目录:

%root%/system32/drivers/

下,再次运行结果成功!

      下面再引出注册表中的一个与驱动程序加载相关的KEY:

ServiceGroupOrder ,如图3所示:

 

 

                              图3

 

再看一下图1中DriverStudio引导驱动的组名,是Boot Bus Extender,它排在启动顺序的第2位。现在我新加一个

Group名:Hopy。

如图4:

 

 

                               图4

 

然后将代码改写如下:

;BTmain.asm节选

.const

namesvr    db 'TryBootSvr',0

notesvr    db 'Test Drv Start at System Boot',0

namefile db 'BTdrv.sys',0

szLOG   db 'hopy',0

szSSN   db 'TBSvr2007',0       ;ServiceStartName

szpath     db 'C:/WINNT/system32/drivers/BTdrv.sys',0

 

.code

invoke  CreateService,hSCM,addr namesvr,addr notesvr,/

      SERVICE_ALL_ACCESS,SERVICE_KERNEL_DRIVER,/

      SERVICE_BOOT_START,SERVICE_ERROR_NORMAL,/

      addr szpath,addr szLOG,addr tagid,NULL,/

      NULL,NULL

 

驱动代码如下:

;BTdrv.asm节选

local status:NTSTATUS

   local pDeviceObject:PVOID

 

   mov   status, STATUS_DEVICE_CONFIGURATION_ERROR

   xor   edi,edi

   mov   [edi],eax

   jmp   $

   mov   eax,status

   ret

 

结果如我们所预料,该Driver抢在DriverStudio之前发生

蓝屏,如果将这个Driver换成带有特定功能的代码的驱动,

则可以实现超前的目的。这个留给大家去想象吧,呵呵。

 

 

 

 

                                       hopy|侯佩

                                    2007.09.16 写于中国

                                    女足惨败于巴西之后

时间: 2024-07-29 07:15:51

[原创]抢先DriverStudio夺取机器控制权的相关文章

[原创]和DriverStudio过不去之加强版:)

和DriverStudio"过不去"之加强版  (<<抢先DriverStudio夺取机器控制权>>系列2)           上篇仅仅说到如何抢先DriverStudio,并在结尾留给大家一个遐想. 现在我进一步拓展这个遐想,从而给大家更多的遐想.: )         那么现在我要给这个驱动增加新的功能,不但抢先DriverStudio 启动,而且给用户显示几行提示,并等待用户的输入,如果用户输入 B 键则发生蓝屏,如果用户按任意其他键则继续往下执行,So

网络编辑有前途吗 独特原创不是编出来的

中介交易 SEO诊断 淘宝客 云主机 技术大厅 "网络编辑有前途吗?"网络上不断有网友这样充满疑惑地发问道. "网络编辑有前途吗?" 从宏观上来说,网络编辑发展前景十分光明.随着互联网甚至移动互联网"飞入寻常百姓家",有着巨大的网络内容社会性需求潜力,网络内容体系构建已经逐渐成为了一个新兴职业.随着网络营销"芝麻开花节节高"的迅猛发展态势,"网络营销,内容为王"已经成为了国内网络营销业界共识,国内网络编辑岗

盛大遇险:陈天桥娱乐帝国梦想遭遇整合难题

盛大遇险 陈天桥(专栏)的娱乐帝国梦想遭遇整合难题 文 <环球企业家>记者 周昶帆 酷6裁员事件激起的舆论漩涡渐已平静,但这家视频网站并未摆脱后续的折磨:员工士气低迷.广告客户纷纷退单,股价跌至借壳上市以来的最低谷.尽管其意外赚取了此前梦寐以求的眼球效应,却更像是一场悲剧的上演:观众嘘唏之后,曲终人散. 幕后导演这一切的盛大董事长陈天桥依旧保持沉默.盛大通过华友世纪收购酷6之后,酷6董事长职位曾由陈天桥担任,但去年8月吴征(微博)接任,后者成为化解此次裁员闹剧的关键推手,亦替陈天桥遮挡了风雨.

维尼:针对搜索引擎该如何“引诱”蜘蛛爬行网站

怎么让百度收录我们的文章?要靠蜘蛛的爬行,怎么让百度的快照更新?要靠蜘蛛的爬行,怎么让搜索引擎知道你的网站?需要蜘蛛的爬行,所以说在我们做SEO推广的时候,蜘蛛是无处不在的,假如说蜘蛛喜欢上你的网站,那么我就要恭喜你,因为你的信息已经被蜘蛛带会给服务器,并且收录了,假如说蜘蛛对你很讨厌,那么我就要警惕你不要再惹怒蜘蛛了,假如说蜘蛛对你的网站爱答不理的,那么我就要告诉你赶快和蜘蛛套近乎,我这么说的意思其实就是想说明蜘蛛在我们做SEO的时候对我们真的很重要,如果说你的网站排名想做到搜索引擎的首页,那

让网站用稳定赢得搜索引擎蜘蛛的信任

网站在建设和维护中,会遇到很多的问题,其中很重要的就是稳定性.所以在这里金智慧就个人对此的经验和观点和大家分享下: 第一:确保网站定位一定明确. 这里直接关系到网站源程序的稳定.因为网站做不同的内容和发展方向的不同将决定源程序的框架结构.如果我们的定位变了,比如本来想做内容的后来改做论坛,那网站源程序换不换就由不得你了.孙悟空七十二变是人才,网站七十二变就是庸才了.一天一个样,蜘蛛可没那本事火眼精精.而个人站长定位网站前建议从自己擅长的开始. 第二:确保网站的头文件的稳定 对于网站title,d

让百度、google恋上你的网站

对于百度,谷歌,大多数站长的感觉是:想要爱你不容易.其实相对来说,百度,谷歌并不会那么难相与的.让百度收录我们的内容,百度快照天天更新,最基本的前提是,你的网站要保证有内容,而且内容尽量不要和其他站点的内容重复度太高,不然就是大罗神仙也帮不了你.首先,在这个基础上,我把自己的xiaomm.net建站seo优化的经验分享给大家看看,希望对那些抓不住敲门的站长一些帮助. 第一个问题:了解搜索引擎蜘蛛 当引擎蜘蛛爬行一个网站的时候,它需要爬行的信息首先就是站内的结构,检查站内结构是否通畅,当蜘蛛爬行网

谨防黑客入侵电脑的13种手法

黑客都是使用哪些方法入侵我们电脑的?想必很多菜鸟都想知道,其实黑客入侵的手法包括:(1)瞒天过海 (2)趁火打劫 (3)无中生有 (4)暗渡陈仓 (5)舌里藏刀 (6)顺手牵羊 (7)供尸还魂 (8)调虎离山 (9)抛砖引玉 (10)湿水摸鱼 (11)远交近攻 (12)偷梁换柱 (13)反客为主.黑客常有连环计,防不胜防,不可不小心. 1.瞒天过海, 数据驱动攻击 当有些表面看来无害的特殊程序在被发送或复制到网络主机上并被执行发起攻击时,就会发生数据驱动攻击.例如,一种数据驱动的攻击可以造成一台

你造吗?开发人都知道这四个安全常识

[51CTO.com快译]对安全性的考量应该从软件的开发伊始就受到足够的重视,这已然成为预防攻击活动并保护全球用户的重要前提.下面,我们一起来了解每位开发者皆应了解的基本安全常识. 对输入内容保持怀疑 作为起点,软件保护工作应该对一切接收到的信息与数据进行检查.事实上,预防恶意输入内容接触您的软件并实施执行,将有效提升攻击或者安全违规行为获得成功的难度. 然而,开发者往往更倾向于对输入内容进行错误检查.这显然是种误区,因为攻击者可以轻松绕过这些非正确值,并且进入变更正确值的模式,以至于我们无法检

物联网带给汽车厂商的革命,岂只是用手机当个车钥匙那么简单

在物联网领域,曾经互不相连的设备开始依靠无线网络互相连接在了一起,收集各种各样的数据或者依靠它们使系统变得更加自动化.很明显,以现在的发展速度物联网很快就会变成一个万亿美元级别的行业,根据麦肯锡和思科公司的预计,到2025年,物联网行业的规模将扩大到11到19万亿美元. 而汽车行业是对物联网来说最重要的行业之一,车联网.自动驾驶系统.人工智能.云计算,还有一大堆新技术都将给汽车制造商们带来巨大的变化,而物联网同所有这些技术都有关联. 据分析机构Gartner预计,到2020年,将有将近2亿五千万