ObCallback回调钩子检测
ObCallback回调钩子检测
2013-12-20 Nie.Meining Ring0
在 PatchGuard 的摧残下,通过 ObRegisterCallbacks 函数注册回调钩子已经成了 RK/ARK 中的主流技术之一。注册回调钩子的具体做法可以参考MSDN上的示例代码:http://code.msdn.microsoft.com/windowshardware/ObCallback-Sample-67a47841。
今天研究了一下检测这类回调钩子的方法,发出来跟大家分享。本人水平有限,错漏之处还请大家指正。
首先关注的还是注册回调钩子时调用的 ObRegisterCallbacks 函数,MSDN上的函数声明如下:
- NTSTATUS ObRegisterCallbacks(
- _In_ POB_CALLBACK_REGISTRATION CallBackRegistration,
- _Out_ PVOID *RegistrationHandle
- );
也就是说调用该函数后,我们会得到一个神奇的 RegistrationHandle 指针,而该指针指向的数据结构必然用于描述本次注册的回调钩子(否则 ObUnRegisterCallbacks 就摘不掉钩子了)。
经过一番逆向和调试,发现这个数据结构由三个部分顺序组织在内存中:
-----------------------------------------------------------------------------------------------------
Part1:
钩子数据结构的头部信息,如版本号,CallbackOperator 个数等
Part2:(这个部分的长度取决于该回调钩子包含多少个CallbackOperator)
钩子数据结构的CallbackOperator1 相关信息
钩子数据结构的CallbackOperator2 相关信息
……
Part3:
钩子数据结构的额外信息,如 Altitude 等
-----------------------------------------------------------------------------------------------------
具体来讲,用 C 语言可以描述如下:
- struct CALLBACK_NODE {
- // 版本号,目前是 0x100, 可通过 ObGetFilterVersion 获取该值
- USHORT usVersion;
- // 本节点上有多少个 CallbackOperator,即多少个 CallbackBodies
- USHORT usCallbackBodyCount;
- // 注册回调时设定的 OB_CALLBACK_REGISTRATION.RegistrationContext
- // 即 PreCallbackRoutine 和 PostCallbackRoutine 的参数
- PVOID pContext;
- // 这里似乎是 0x000C000C/0x00080008 一类的值
- ULONG ulXXX_000X000X;
- // 指向 Altitude 字符串
- // 注意这个字符串因为最大长度是恒定的,所以不一定以 NULL 结尾
- PWCHAR wcsAltitude;
- // CALLBACK_BODY 数组,其元素个数为 ulCallbackCount
- struct CALLBACK_BODY CallbackBodies[1];
- //
- // CALLBACK_BODY数组后,紧接着 Altitude 字符串和一些其它数据
- //
- };
其中的 struct CALLBACK_BODY CallbackBodies[] 数组就是描述该 CallbackNode 上的各个 CallbackOperator 的数据结构:
- struct CALLBACK_BODY {
- // 所有的 CALLBACK_NODE 通过这个链表串在一起
- LIST_ENTRY ListEntry;
- // 注册回调时设定的 OB_OPERATION_REGISTRATION.Operations,
- // 即 OB_OPERATION_HANDLE_CREATE 这些东西
- ULONG ulOperations;
- // 这里似乎始终是 1
- ULONG ulXXX_1;
- // 指向该 CallbackBody 对应的 CallbackNode
- struct CALLBACK_NODE* pCallbackNode;
- // 注册回调时设定的 OB_OPERATION_REGISTRATION.pObjectType
- // 即 PsProcessType,PsThreadType 这些东西
- PVOID pObjectType;
- // 这就是注册回调时设定的 PreCallbackRoutine 函数地址
- PVOID pPreCallbackRoutine;
- // 这就是注册回调时设定的 PostCallbackRoutine 函数地址
- PVOID pPostCallbackRoutine;
- // 这里似乎是个引用计数
- ULONG ulRefCount;
- };
注意这里面的 CALLBACK_BODY.ListEntry 链表很有意思,它将系统中的其它 CALLBACK_NODE.CallbackBodies 都链在了一起。因此我们就可以通过遍历这个链表检测系统中的其它回调钩子。
检测的大致思路是,先自己调用ObRegisterCallbacks注册一个假钩子,这样就得到了一个节点,然后用这个节点开始遍历。
写了一个测试代码,在64位Win8系统上测试截图如下:

图中 CallbackDetect.sys 中钩子是我的检测模块注册的假钩子;bd0001.sys 中的钩子是百度卫士注册的钩子;其它是360注册的钩子。
完整测试代码下载(64位/32位系统通用):CallbackDetect.zip
jpg改rar
ObCallback回调钩子检测的更多相关文章
- 电信NBIOT平台的CA证书上传-消息订阅回调地址检测503错误
在NBIOT北向开发过程中,遇到消息订阅回调地址检测503错误,经过论坛查询与文档查阅一直都没有解决问题,大多人都说是RESTful地址格式问题,但其实不是.最终发现是我们在电信平台创建应用时,上传C ...
- js回调函数,检测这个值是否重复
//校验提交的数据是否重复 /** * url:后端的查询地址 * filedVal: 要传到后台的值 * ele:要绑定显示的元素,一般就是当前的input就可以,直接在其后边追加显示 * fn:回 ...
- Spring-IOC bean 生命周期之 Lifecycle 钩子
Lifecycle callbacks Initialization callbacks.Destruction callbacks 要与容器的bean生命周期管理交互,即容器在启动后和容器在销毁前对 ...
- 常见注入手法第四讲,SetWindowsHookEx全局钩子注入.以及注入QQ32位实战.
常见注入手法第四讲,SetWindowsHookEx全局钩子注入.以及注入QQ32位实战. PS:上面是操作.最后是原理 一丶需要了解的API 使用全局钩子注入.我们需要了解几个WindowsAPI. ...
- 通过TLS回调函数的反调试
下面是TLS数据结构的定义 typedef struct _IMAGE_TLS_DIRECTORY { DWORD StartAddressOfRawData; DWORD EndAddressOfR ...
- Java并发编程-扩展可回调的Future
前提 最近在看JUC线程池java.util.concurrent.ThreadPoolExecutor的源码实现,其中了解到java.util.concurrent.Future的实现原理.从目前j ...
- Deformity PHP Webshell、Webshell Hidden Learning
目录 . 引言 . webshell原理介绍 . webshell的常见类型以及变种方法 . webshell的检测原理以及检测工具 . webshell隐藏反检测对抗手段 0. 引言 本文旨在研究W ...
- PowerTool(杀毒辅助工具) V4.6 中文免费绿色版
软件名称: PowerTool(杀毒辅助工具)软件语言: 简体中文授权方式: 免费软件运行环境: Win7 / Vista / Win2003 / WinXP 软件大小: 968KB图片预览: 软件简 ...
- Spring事务源码阅读笔记
1. 背景 本文主要介绍Spring声明式事务的实现原理及源码.对一些工作中的案例与事务源码中的参数进行总结. 2. 基本概念 2.1 基本名词解释 名词 概念 PlatformTransaction ...
随机推荐
- keepalived+haproxy构建高可用负载均衡
一.环境介绍 我用的是centos6.7,内核版本为2.6.32-573.el6.x86_64,keepalived版本为keepalived-1.2.22,haproxy版本为haproxy-1.6 ...
- Java for LeetCode 218 The Skyline Problem【HARD】
A city's skyline is the outer contour of the silhouette formed by all the buildings in that city whe ...
- OGNL表达式
一.什么是OGNL,有什么特点? OGNL(Object-Graph Navigation Language),大概可以理解为:对象图形化导航语言.是一种可以方便地操作对象属性的开源表达式语言 ...
- Mathematics:GCD & LCM Inverse(POJ 2429)
根据最大公约数和最小公倍数求原来的两个数 题目大意,不翻译了,就是上面链接的意思. 具体思路就是要根据数论来,设a和b的GCD(最大公约数)和LCM(最小公倍数),则a/GCD*b/GCD=LCM/G ...
- oracle,mysql对敏感,关键字等处理
oracle用"" 比如,处理字段中间有空格,
- 【编程题目】有 4 张红色的牌和 4 张蓝色的牌,主持人先拿任意两张,再分别在 A、B、C 三人额头上贴
第 22 题(推理):有 4 张红色的牌和 4 张蓝色的牌,主持人先拿任意两张,再分别在 A.B.C 三人额头上贴任意两张牌,A.B.C 三人都可以看见其余两人额头上的牌,看完后让他们猜自己额头上是什 ...
- 混合高斯模型:opencv中MOG2的代码结构梳理
/* 头文件:OurGaussmix2.h */ #include "opencv2/core/core.hpp" #include <list> #include&q ...
- GoF23种设计模式
创建型模式 1.ABSTRACT FACTORY-追MM少不了请吃饭了,麦当劳的套餐和肯德基的套餐都是MM爱吃的东西,虽然口味有所不同,但不管你带MM去麦当劳或肯德基,只管向服务员说"两个B ...
- [Android Pro] Test win
http://www.cnblogs.com/mayingbao/ http://www.cnblogs.com/hyddd/
- 移动端hrml模板
<!DOCTYPE html><html><head> <title>时钟</title> <meta charset="u ...