龙马谷

 找回密码
 立即注册

QQ登录

只需一步,快速开始

龙马谷VIP会员办理客服QQ:82926983(如果临时会话没有收到回复,请先加QQ好友再发。)
1 [已完结] GG修改器新手入门与实战教程 31课 2 [已完结] GG修改器美化修改教程 6课 3 [已完结] GG修改器Lua脚本新手入门教程 12课
4 [已完结] 触动精灵脚本新手入门必学教程 22课 5 [已完结] 手游自动化脚本入门实战教程 9课 6 [已完结] C++射击游戏方框骨骼透视与自瞄教程 27课
7 [已完结] C++零基础UE4逆向开发FPS透视自瞄教程 29课 8 [已完结] C++零基础大漠模拟器手游自动化辅助教程 22课
以下是天马阁VIP教程,本站与天马阁合作,赞助VIP可以获得天马阁对应VIP会员,名额有限! 点击进入天马阁论坛
1 [已完结] x64CE与x64dbg入门基础教程 7课 2 [已完结] x64汇编语言基础教程 16课 3 [已完结] x64辅助入门基础教程 9课
4 [已完结] C++x64内存辅助实战技术教程 149课 5 [已完结] C++x64内存检测与过检测技术教程 10课 6 [已完结] C+x64二叉树分析遍历与LUA自动登陆教程 19课
7 [已完结] C++BT功能原理与x64实战教程 29课 8 [已完结] C+FPS框透视与自瞄x64实现原理及防护思路
查看: 1881|回复: 0

利用NtProtectVirtualMemory结束进程

[复制链接]

21

主题

0

回帖

26

积分

编程入门

Rank: 1

龙马币
52

原理很简单,用PROCESS_VM_OPERATION打开目标进程(没必要PROCESS_ALL_ACCESS),把目标进程的ntdll.dll设为不能访问

  1. #include <stdio.h>
  2. #include <Windows.h>
  3. #include <Psapi.h>
  4. #include <Tlhelp32.h>

  5. #pragma comment(lib,"Psapi.lib")

  6. typedef NTSTATUS (__stdcall *RtlAdjustPrivilege_)(
  7.     ULONG Privilege,
  8.     BOOLEAN Enable,
  9.     BOOLEAN CurrentThread,
  10.     PBOOLEAN Enabled
  11.     );
  12. RtlAdjustPrivilege_ RtlAdjustPrivilege = NULL;

  13. typedef NTSTATUS (__stdcall *NtProtectVirtualMemory_)(
  14.     __in HANDLE ProcessHandle,
  15.     __inout PVOID *BaseAddress,
  16.     __inout PSIZE_T RegionSize,
  17.     __in ULONG NewProtectWin32,
  18.     __out PULONG OldProtect
  19.     );
  20. NtProtectVirtualMemory_ NtProtectVirtualMemory = NULL;

  21. ULONG GetPID (WCHAR* proc)
  22. {
  23.     BOOL                working =   0;
  24.     PROCESSENTRY32      lppe    = {0};
  25.     ULONG               targetPid=0;
  26.     HANDLE hSnapshot    =   CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS ,0);

  27.     if ( hSnapshot )
  28.     {
  29.         lppe.dwSize = sizeof( lppe );
  30.         working = Process32First( hSnapshot, &lppe );
  31.         while ( working )
  32.         {
  33.             if ( _wcsicmp( lppe.szExeFile,proc) ==0 )
  34.             {
  35.                 targetPid = lppe.th32ProcessID;
  36.                 break;
  37.             }
  38.             working = Process32Next(hSnapshot,&lppe);
  39.         }
  40.     }

  41.     CloseHandle( hSnapshot );
  42.     return targetPid;
  43. }

  44. void main()
  45. {
  46.     HMODULE     ntdll;
  47.     MODULEINFO  ModuleInfo;
  48.     ntdll   =   GetModuleHandle( L"ntdll.dll" );
  49.     if ( !GetModuleInformation( (HANDLE)-1, ntdll, &ModuleInfo, sizeof(MODULEINFO) ) )
  50.     {
  51.         return;
  52.     }   

  53.     BOOLEAN         Enabled;
  54.     RtlAdjustPrivilege =  (RtlAdjustPrivilege_)GetProcAddress( ntdll, "RtlAdjustPrivilege" );
  55.     if ( RtlAdjustPrivilege ==NULL )
  56.     {
  57.         return;
  58.     }

  59.     RtlAdjustPrivilege( 20, TRUE, FALSE, &Enabled );

  60.     HANDLE hProc    =   OpenProcess( PROCESS_VM_OPERATION, FALSE, GetPID(L"services.exe") );
  61.     if ( hProc ==   NULL )
  62.     {
  63.         return;
  64.     }

  65.     NtProtectVirtualMemory =  (NtProtectVirtualMemory_)GetProcAddress( ntdll, "NtProtectVirtualMemory" );
  66.     if ( NtProtectVirtualMemory ==  NULL )
  67.     {
  68.         return;
  69.     }

  70.     ULONG   OldProtect;
  71.     NtProtectVirtualMemory( hProc, &ModuleInfo.lpBaseOfDll, &ModuleInfo.SizeOfImage, PAGE_NOACCESS, &OldProtect );
  72. }
复制代码

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

龙马谷| C/C++辅助教程| 安卓逆向安全| 论坛导航| 免责申明|Archiver|
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表龙马谷立场!
任何人不得以任何方式翻录、盗版或出售本站视频,一经发现我们将追究其相关责任!
我们一直在努力成为最好的编程论坛!
Copyright© 2018-2021 All Right Reserved.
在线客服
快速回复 返回顶部 返回列表