当前位置:首页 > c++ > 正文内容

c++实现windows进程伪装 - 进程隐藏技术

xuwenyan2年前 (2022-01-04)c++3320

进程伪装

进程伪装,其实就是通过修改peb里的进程名,可以将当前进程的信息指向一个存在甚至是不存在的进程。比如当前以a.exe运行,在运行后修改peb里的进程名为b.exe,那么他人想要获取当前进程的路径时,获取到的就是b.exe,然而我们在本地还是a.exe,因此就无法正确获取到我们的进程信息了,这就达到了伪装的目的。关于peb(Process Envirorment Block Structure)详情可以查看微软文档:peb

使用API

NtQueryInformationProcess

ReadProcessMemory

WriteProcessMemory

OpenProcess

LoadGetModuleHandle

GetProcAddress

注意NtQueryInformationProcess是隐藏api,并未导出。所以需要从ntdll.dll中动态获取。

基本实现步骤

1:使用OpenProcess打开需要伪装的进程(需使用PROCESS_ALL_ACCESS权限打开)

2:从ntdll.dll中动态获取到NtQueryInformationProcess函数

3:使用NtQueryInformationProcess获取进程的pbi信息

4:使用ReadProcessMemory获取进程的peb信息和进程参数信息(包含进程路径的长度、命令行长度等)

5:使用WriteProcessMemory修改进程的路径和命令行信息

代码实现

disguise_process.h

#ifndef DISGUISE_PROCESS_H_
#define DISGUISE_PROCESS_H_

#include <windows.h>

/**
 * 功能:伪造进程路径,进程命令行
 * 参数:process_id:需要伪造的进程id,当前进程使用::GetCurrentProcessId()
 *      image_path:需要伪造的进程路径,不需要传null
 *      command_line:需要伪造的命令行参数,不需要传null
 * 返回值:成功返回true,失败返回false
 */
bool DisguiseProcess(const DWORD process_id, const wchar_t* image_path, const wchar_t* command_line);

#endif // DISGUISE_PROCESS_H_

disguise_process.cpp

#include "disguise_process.h"
#include <winternl.h>

typedef
NTSTATUS(WINAPI* pfnNtQueryInformationProcess)
(HANDLE ProcessHandle, ULONG ProcessInformationClass,
  PVOID ProcessInformation, UINT32 ProcessInformationLength,
  UINT32* ReturnLength);

bool DisguiseProcess(const DWORD process_id, const wchar_t* image_path, const wchar_t* command_line) {
  // 打开进程获取句柄
  HANDLE hProcess = ::OpenProcess(PROCESS_ALL_ACCESS, FALSE, process_id);
  if (hProcess == nullptr)
    return false;

  do {
    pfnNtQueryInformationProcess NtQueryInformationProcess = nullptr;
    PROCESS_BASIC_INFORMATION pbi = { 0 };

    // 需要通过 GetModuleHandle、GetProcessAddress 从 ntdll.dll 中获取地址
    NtQueryInformationProcess = (pfnNtQueryInformationProcess)::GetProcAddress(
      ::GetModuleHandle(L"ntdll.dll"), "NtQueryInformationProcess");
    if (NtQueryInformationProcess == nullptr)
      break;

    // 获取指定进程的基本信息
    NTSTATUS status = NtQueryInformationProcess(hProcess, ProcessBasicInformation, &pbi, sizeof(pbi), nullptr);
    if (!NT_SUCCESS(status))
      break;

    PEB peb = { 0 };
    RTL_USER_PROCESS_PARAMETERS Param = { 0 };

    /*
    注意在读写其他进程的时候,注意要使用ReadProcessMemory/WriteProcessMemory进行操作,
    每个指针指向的内容都需要获取,因为指针只能指向本进程的地址空间,必须要读取到本进程空间。
    要不然一直提示位置访问错误!
    */
    ::ReadProcessMemory(hProcess, pbi.PebBaseAddress, &peb, sizeof(peb), nullptr);
    ::ReadProcessMemory(hProcess, peb.ProcessParameters, &Param, sizeof(Param), nullptr);

    if (command_line) {
      USHORT usCmdLen = (::wcslen(command_line) + 1) * sizeof(wchar_t);
      ::WriteProcessMemory(hProcess, Param.CommandLine.Buffer, command_line, usCmdLen, nullptr);
      ::WriteProcessMemory(hProcess, &Param.CommandLine.Length, &usCmdLen, sizeof(usCmdLen), nullptr);
    }

    if (image_path) {
      USHORT usPathLen = (::wcslen(image_path) + 1) * sizeof(wchar_t);
      ::WriteProcessMemory(hProcess, Param.ImagePathName.Buffer, image_path, usPathLen, nullptr);
      ::WriteProcessMemory(hProcess, &Param.ImagePathName.Length, &usPathLen, sizeof(usPathLen), nullptr);
    }
  } while (0);

  ::CloseHandle(hProcess);

  return true;
}

使用示例

调用DisguiseProcess传入pid、进程路径名、进程命令行即可,如果需要伪装当前进程,可以使用GetCurrentProcessId获取当前进程的pid。

#include <windows.h>
#include "disguise_process.h"

#include <Shlwapi.h>
#pragma comment(lib, "Shlwapi.lib")

void main() {
  wchar_t szPath[MAX_PATH] = { 0 };
  ::GetModuleFileName(NULL, szPath, MAX_PATH);
  ::PathRemoveFileSpec(szPath);
  ::PathAppend(szPath, L"Hash.exe");

  STARTUPINFOW si = { 0 };
  PROCESS_INFORMATION pi = { 0 };
  si.cb = sizeof(STARTUPINFOW);
  BOOL succeed = ::CreateProcess(
    szPath,
    L"",
    nullptr,
    nullptr,
    FALSE,
    CREATE_SUSPENDED,
    nullptr,
    nullptr,
    &si,
    &pi);

  if (!succeed)
    return;

  DisguiseProcess(pi.dwProcessId, L"Test.exe", L"Test.exe");
  ::ResumeThread(pi.hThread);
}

注意事项

需要注意,由于peb结构所限制,修改后的进程名长度和命令行长度必须小于等于之前的,否则会出现一些未知问题。

    文章作者:xuwenyan
    版权声明:本文为本站原创文章,转载请注明出处,非常感谢,如版权漏申明或您觉得任何有异议的地方欢迎与本站取得联系。

    扫描二维码推送至手机访问。

    版权声明:本文由艺文笔记发布,如需转载请注明出处。

    本文链接:https://www.xuwenyan.com/archives/2350

    分享给朋友:

    “c++实现windows进程伪装 - 进程隐藏技术” 的相关文章

    VC的ATL工程向导同时生成一个PS工程是做什么的?可以不要吗?

    VC的ATL工程向导同时生成一个PS工程是做什么的?可以不要吗?

    例如,我用VC2015的工程向导新建一个ATL的工程名字叫myAtl,那么VC会同时给我生成一个叫做myAtlPS的工程。这个myAtlPS工程是做什么的?什么情况下可以不需要它?什么情况下它又是必须存在的? PS工程是什么?可以不要吗? 这个PS工程叫做代理与存根(proxy&nbs...

    c++函数模板参数类型限定

    c++函数模板参数类型限定

    函数模板函数模板可以实现对不同数据类型做统一操作,比如比较两个数据的大小:template<typename T> bool compare(T& a,T& b) {   return a...

    堆和栈有什么区别?哪个比较快?

    堆和栈有什么区别?哪个比较快?

    我们都知道,windows内存区域无外乎堆、栈、静态区、常量区,下面主要说一说堆和栈。 首先我们要注意一个容易混淆的点,我们经常会听人把堆栈连起来说,通常堆栈指的是栈,而不是堆。 什么是堆? 需要程序员自己申请,并指明大小。 什么是栈? 由编译器自动分配释放 ,存放为...

    排序算法-快速排序

    排序算法-快速排序

    排序算法的思想非常简单,在待排序的数列中,我们首先要找一个数字作为基准数(这只是个专用名词)。为了方便,我们一般选择第 1 个数字作为基准数(其实选择第几个并没有关系)。接下来我们需要把这个待排序的数列中小于基准数的元素移动到待排序的数列的左边,把大于基准数的元素移动到待排序的数列的右边。这时,左右...

    排序算法-冒泡排序

    排序算法-冒泡排序

    冒泡排序也是一种简单直观的排序算法。它重复地走访过要排序的数列,一次比较两个元素,如果他们的顺序错误就把他们交换过来。走访数列的工作是重复地进行直到没有再需要交换,也就是说该数列已经排序完成。这个算法的名字由冒泡排序(英语:Bubble Sort)又称为泡式排序,是一种简单的排序算法。它重复地走访过...

    排序算法-选择排序

    排序算法-选择排序

    选择排序是一种简单直观的排序算法,无论什么数据进去都是 O(n²) 的时间复杂度。所以用到它的时候,数据规模越小越好。唯一的好处可能就是不占用额外的内存空间了吧。时间复杂度O(n²)最坏情况合适发生?数组顺序与需要的顺序正好相反。步骤首先在未排序序列中找到最小(大)元素,存放到排序序列的起始位置。再...