开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 37148|回复: 227
打印 上一主题 下一主题
收起左侧

[易源码分享] ()驱动级【进程信息伪装】 只支持 64位系统

  [复制链接]
跳转到指定楼层
楼主
发表于 2018-8-24 15:07:12 | 只看该作者 回帖奖励 |正序浏览 |阅读模式   广东省潮州市
分享源码
界面截图: -
是否带模块: 纯源码
备注说明: -
本帖最后由 莫爱 于 2018-8-24 15:24 编辑







输入 Pid 就可以了

伪装 进程名字

伪造 进程路径

驱动没有签名,需要F8  设置

支持 win7 64x win 10

Win 10 系统需要自己观察,我这测试了2个小时

win7 64x 24小无蓝屏,有蓝屏,发蓝屏文件上来

===========成品,调用例子 和 部分资料==========




/*
+0x2e0 ImageFileName    : [15]  "svchost.exe"

0: kd> dt _SE_AUDIT_PROCESS_CREATION_INFO fffffa80037a7b30+0x390
nt!_SE_AUDIT_PROCESS_CREATION_INFO
+0x000 ImageFileName    : 0xfffffa80`037a89b0 _OBJECT_NAME_INFORMATION


PEB ProcessParameters : _UNICODE_STRING "C:\Windows\System32\svchost.exe"
+0x060 ImagePathName    : _UNICODE_STRING "C:\Windows\System32\svchost.exe"
+0x070 CommandLine     
+0x080 Environment      : 0x00000000`02932eb0 Void
+0x088 StartingX        : 0
+0x08c StartingY        : 0
+0x090 CountX           : 0
+0x094 CountY           : 0
+0x098 CountCharsX      : 0
+0x09c CountCharsY      : 1
+0x0a0 FillAttribute    : 0x175
+0x0a4 WindowFlags      : 1
+0x0a8 ShowWindowFlags  : 1
+0x0b0 WindowTitle      : _UNICODE_STRING "C:\Windows\System32\svchost.exe"
+0x0c0 DesktopInfo      : _UNICODE_STRING "Winsta0\Default"
+0x0d0 ShellInfo        : _UNICODE_STRING "C:\Windows\System32\svchost.exe"

InLoadOrderModuleList InMemoryOrderLinks是同一片内存区域(前者+0x10就是后者 只需要改一个地方就行 最好前者)
*/





E_64X_Driver_Dome.zip (826.7 KB, 下载次数: 1310)




接点小单,小活  (易 / VC ) qq 516976067
驱动交流 : 776113334  

3$U)@))ZO9DT312KN3DL3Z1.png (65.45 KB, 下载次数: 6)

3$U)@))ZO9DT312KN3DL3Z1.png

6$KOSM0YM)GLL`)O21)93$P.png (25.58 KB, 下载次数: 2)

6$KOSM0YM)GLL`)O21)93$P.png

点评

MyDriver-w10可以   河南省安阳市  发表于 2018-8-28 18:28
Win10x64(16299)无效.   河南省安阳市  发表于 2018-8-28 18:24

评分

参与人数 1好评 +1 精币 +3 收起 理由
福仔 + 1 + 3 支持开源~!感谢分享

查看全部评分


本帖被以下淘专辑推荐:

  • · 鱼木|主题: 1609, 订阅: 156
  • · |主题: 285, 订阅: 10
结帖率:100% (1/1)
来自 22楼
发表于 2018-8-24 16:14:36 | 只看该作者   广东省河源市
楼主,我给你个驱动签名吧。我百度找的

驱动签名.rar

3.34 KB, 下载次数: 399, 下载积分: 精币 -2 枚

点评

不然你以为列   广东省河源市  发表于 2018-8-27 07:39
域联的吧   广西壮族自治区百色市  发表于 2018-8-26 13:59
顺便提一句,要先运行set_date.bat修改时间在签名驱动。然后把在时间改回去就可以了   广东省河源市  发表于 2018-8-24 21:47
这个签名虽然是吊销的,但是签驱动还是可以加载的   广东省河源市  发表于 2018-8-24 16:18
回复 支持 2 反对 0

使用道具 举报

结帖率:0% (0/2)

签到天数: 1 天

221
发表于 2025-5-13 02:04:12 | 只看该作者   湖南省怀化市
66666666666666666666666666
回复 支持 反对

使用道具 举报

结帖率:0% (0/2)

签到天数: 1 天

220
发表于 2025-5-13 02:03:50 | 只看该作者   湖南省怀化市
34534534534534534534534535
回复 支持 反对

使用道具 举报

结帖率:0% (0/2)

签到天数: 1 天

219
发表于 2025-5-13 02:03:36 | 只看该作者   湖南省怀化市
太463456345345345
回复 支持 反对

使用道具 举报

结帖率:0% (0/2)

签到天数: 1 天

218
发表于 2025-5-13 02:03:00 | 只看该作者   湖南省怀化市
66666666666666666666666666666666
回复 支持 反对

使用道具 举报

结帖率:0% (0/2)

签到天数: 1 天

217
发表于 2025-5-13 02:00:29 | 只看该作者   湖南省怀化市
66666666666666666666666666
回复 支持 反对

使用道具 举报

签到天数: 5 天

216
发表于 2025-3-18 18:40:33 | 只看该作者   山东省青岛市
哟,这功能挺厉害啊,直接改进程信息,64位系统的用户有福了。不过驱动没签名有点麻烦,得手动F8设置,新手可能觉得难搞哦。
回复 支持 反对

使用道具 举报

结帖率:100% (1/1)

签到天数: 2 天

215
发表于 2025-3-18 17:37:08 | 只看该作者   广西壮族自治区贵港市
你好博主,下载不了
回复 支持 反对

使用道具 举报

结帖率:0% (0/4)
214
发表于 2024-11-12 23:10:37 高大上手机用户 | 只看该作者   福建省漳州市
学习一下,
回复 支持 反对

使用道具 举报

结帖率:50% (1/2)
213
发表于 2024-11-11 22:05:54 | 只看该作者   江苏省连云港市
我想问下,他改变了他, 他还在,谁来保护他
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报QQ: 793400750,邮箱:[email protected]
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表