论坛首页 安全工具分享区 阅读主题

[原创]隐蔽通讯常见种类介绍

417 浏览 21 回复
#1 楼主 2026-06-01 21:08:56
R3->符号链接->设备对象->驱动对象->驱动功能驱动通信实质上是设备通信设备是挂在驱动上的DeviceObject上面的正常IO通信R0:R3:

正常的设备通信会被各种ark或其他工具遍历到winobj:https://learn.microsoft.com/zh-cn/sysinternals/downloads/winobjdevicetree.exe其次通过无模块加载技术加载的驱动没有驱动对象,也无法创建正常的io通信。所以我们另寻通信方式。

任何能从3环主动发起0环能接收到的API或方法都能作为通信方法,如果对通信的实时性没要求也可去掉“主动”一词

1.劫持io通信故名意思,去劫持系统白名单驱动的通信。在导入表有查看是否有建立IO通信的函数发现没有IRP_MJ_DEVICE_CONTROL我们可以给他增加一个来作为我们的通信
2.minifilter端口3.共享内存3环申请一块内存,0环使用mdl映射


回复或点赞可查看完整内容

---
来源: 看雪论坛
原文链接: https://bbs.kanxue.com/thread-287697.htm
#2 2026-06-01 21:08:56
感谢老哥啊
#3 2026-06-01 21:08:56
mark
#4 2026-06-01 21:08:56
mark
#5 2026-06-01 21:08:56
mark
#6 2026-06-01 21:08:56
感谢分享
#7 2026-06-01 21:08:56
感谢分享
#8 2026-06-01 21:08:56
感谢分享
#9 2026-06-01 21:08:56
厉害厉害
#10 2026-06-01 21:08:56
mark
#11 2026-06-01 21:08:56
学习学习
#12 2026-06-01 21:08:56
谢谢分享
#13 2026-06-01 21:08:56
谢谢分享
#14 2026-06-01 21:08:56
你的帖子非常有用,感谢分享!
#15 2026-06-01 21:08:56
mark
#16 2026-06-01 21:08:56
看看
‹ 上一页 1 2 下一页 ›

请登录后参与讨论

立即登录 注册账号