游戏安全反外挂-驱动的认识
创始人
2024-05-29 17:24:26
0

在游戏外挂和反外挂的对抗中

驱动有其重要的作用

但是随着Windows 系统的升级 很多东西出现了局限性,不过我们还是需要了解学习一下

其最基础的知识

创建驱动设备对象的符号链接

//环境设置:

//属性页->C / C+±>警告等级 : 等级3 / W3

//属性页->C / C+±>将警告视为错误 : 否 / WX -

//属性页->Inf2Cat->Run Inf2Cat : 否

//属性页->Driver Settings->Target Os Version : 设置版本 Windows 7 Windows 10任选

//属性页->Driver Settings->Target PlatForm : Desktop

//属性页->StampInf->Endable ArchiteCture : 否

//KdPrint类似于 控制台的printf

//DriverEntry类似于 C / C++里的main

#include

#pragma code_seg(“PAGE”)

//创建驱动设备对象

NTSTATUS CreateDevice(PDRIVER_OBJECT driver)

{

NTSTATUS status;

UNICODE_STRING uzDriverName;

PDEVICE_OBJECT device;

RtlInitUnicodeString(&uzDriverName, L"\DEVICE\uzDriverName001");

//创建驱动设备

status = IoCreateDevice(driver, sizeof(driver->DriverExtension), &uzDriverName, FILE_DEVICE_UNKNOWN, FILE_DEVICE_SECURE_OPEN, FALSE, &device);

if (status == STATUS_SUCCESS)

{

KdPrint((“yjx:驱动设备对象 %wZ 创建成功,OK -----------\n”, &uzDriverName));

//为设备对象绑定一个符号链接

UNICODE_STRING uzSymbolName; //符号链接名字

RtlInitUnicodeString(&uzSymbolName, L"\??\uzDriverName001"); //CreateFile

status = IoCreateSymbolicLink(&uzSymbolName, &uzDriverName);

if (status==STATUS_SUCCESS)

{

KdPrint(("yjx:创建符号链接 %wZ 成功 ", &uzSymbolName));

}

else

{

KdPrint(("yjx:创建符号链接 %wZ 失败 ", &uzSymbolName));

}

}

else

{

KdPrint((“yjx:驱动设备对象 %wZ 创建失败,准备删除Device -----------\n”, &uzDriverName));

IoDeleteDevice(device);

}

return status;

}

//驱动卸载例程

void UnLoad(PDRIVER_OBJECT driver)

{

NTSTATUS status = 0;

IoDeleteDevice(driver->DeviceObject); //删除设备对象,如果此处不删除 卸载不干净 再次用IoCreateDevice创建同名驱动 会蓝屏

//删除符号链接

UNICODE_STRING uzSymbolName; //符号链接名字

RtlInitUnicodeString(&uzSymbolName, L"\??\uzDriverName001");

status=IoDeleteSymbolicLink(&uzSymbolName);

if (!status) //if(status == STATUS_SUCCESS)

{

KdPrint(("yjx:删除符号链接 %wZ 成功 ",&uzSymbolName));

}

else

{

KdPrint(("yjx:删除符号链接 %wZ 失败 ", &uzSymbolName));

}

KdPrint((“yjx:驱动卸载成功\n”));

}

NTSTATUS DriverEntry(PDRIVER_OBJECT driver,PVOID szReg) //main

{

KdPrint((“yjx:进入了我们的驱动 \n”)); //printf

driver->DriverUnload = UnLoad;

NTSTATUS status=CreateDevice(driver);//创建了设备对象

return STATUS_SUCCESS;

}

IRP 派遣函数

driver->MajorFunction[IRP_MJ_DEVICE_CONTROL] = DeviceIrpCtl;//DeviceIoControl

driver->MajorFunction[IRP_MJ_CREATE] = DeviceIrpCtl; //CreateFile

driver->MajorFunction[IRP_MJ_CLOSE] = DeviceIrpCtl;//卸载驱动 CloseHandle

NTSTATUS DeviceIrpCtl(PDEVICE_OBJECT device,PIRP pirp)

{

KdPrint((“yjx:进入派遣函数”));

PIO_STACK_LOCATION irpStackL;

ULONG CtlCode;

ULONG InputBuffLength;

irpStackL=IoGetCurrentIrpStackLocation(pirp); //获取应用层传来的参数

switch(irpStackL->MajorFunction)

{

      IRP_MJ_DEVICE_CONTROL;IRP_MJ_CREATE;IRP_MJ_CLOSE;}

pirp->IoStatus.Status = STATUS_SUCCESS;

pirp->IoStatus.Information = 4;//返回给DeviceIoControl中的 倒数第二个参数lpBytesReturned

IoCompleteRequest(pirp, IO_NO_INCREMENT);//调用方已完成所有I/O请求处理操作 并且不增加优先级

KdPrint((“yjx:离开派遣函数”));

return STATUS_SUCCESS;

}

//打开驱动设备

void CIoControlIrpDlg::OnBnClickedCreate()

{

// TODO: 在此添加控件通知处理程序代码

DeviceHandle = CreateFileW(

L"\??\uzDriverName001",

GENERIC_READ | GENERIC_WRITE,

FILE_SHARE_READ | FILE_SHARE_WRITE,

NULL,

OPEN_EXISTING,

FILE_ATTRIBUTE_NORMAL,

NULL);

}

void CIoControlIrpDlg::OnBnClickedButtonClose()

{

// TODO: 在此添加控件通知处理程序代码

if (DeviceHandle)

{

CloseHandle(DeviceHandle);

DeviceHandle = NULL;

}

}

R3应用层与R0驱动层简单通信

#define IO_IS_OK_TEST CTL_CODE(FILE_DEVICE_UNKNOWN, 0x803, METHOD_BUFFERED,FILE_ANY_ACCESS) //测试

//WriteFile ReadFile

BOOL DeviceIoControl(

HANDLE hDevice, // 设备驱动的句柄 由CreateFile获取

DWORD dwIoControlCode, // 操作控制码

LPVOID lpInBuffer, // 输入缓冲区指针 要传入驱动的 参数

DWORD nInBufferSize, // 输入缓冲区大小

LPVOID lpOutBuffer, // 输出缓冲区指针

DWORD nOutBufferSize, // 输出缓冲区大小

LPDWORD lpBytesReturned, // 存放返回的字节数的指针

LPOVERLAPPED lpOverlapped // 异步结构指针,同步或者异步

);

BOOL WINAPI IoControlIsOK()

{

DWORD nTypeCode = IO_IS_OK_TEST;

ULONG64 BufferInData = 0;;

DWORD NumberOfBytesRead = 0;

BOOL IsOK = DeviceIoControl(

GetDeviceHandle(), //CreateFile函数打开的设备句柄

nTypeCode,//自定义的控制码

&BufferInData,//输入缓冲区

sizeof(BufferInData),//输入缓冲区大小

&BufferInData,输出缓冲区

sizeof(BufferInData),//输出缓冲区的大小

&NumberOfBytesRead,//实际返回的字节数,对应驱动程序中pIrp->IoStatus.Information。

NULL); 重叠操作结构指针。同步设为NULL,DeviceIoControl将进行阻塞调用;否则,应在编程时按异步操作设计

DbgPrintA(“yjx:IsOK=%d,NumberOfBytesRead=%d BufferInData=%d”, IsOK, NumberOfBytesRead, BufferInData);

return NumberOfBytesRead;

}

#include

#define IO_IS_OK_TEST CTL_CODE(FILE_DEVICE_UNKNOWN, 0x803, METHOD_BUFFERED,FILE_ANY_ACCESS) //测试

void CMFCIRPCTRLDlg::OnBnClickedButtonIoCtl()

{

// TODO: 在此添加控件通知处理程序代码

INT64 InBuf[3] = { 0x123456,0x123456789ABCDEF,0x888888ABC }; //输入缓冲区

INT64 OutBuf[6] = { 0 };

DWORD dwSize = 0;

DeviceIoControl(

DeviceHandle,

IO_IS_OK_TEST,

InBuf,//输入缓冲区指针

sizeof(InBuf),//2*8,//输入缓冲区大小

OutBuf,//输出缓冲区

sizeof(OutBuf), //输出缓冲区大小 6*8 =48

&dwSize,//返回 字节数 pIrp->IoStatus.Information //IRP.IOStatus.InforMation

NULL //同步异步

);

CString csStr;

csStr.Format(L"yjx:EXE:%llx,%llx,%llx,%llx,%llx,%llx dwSize=%llx …OK\n", OutBuf[0], OutBuf[1], OutBuf[2], OutBuf[3], OutBuf[4], OutBuf[5], dwSize);

OutputDebugStringW(csStr);

}

//驱动层 获取用户层参数

Irp->AssociatedIrp.SystemBuffer;

driver->Flags |= DO_BUFFERED_IO; //IO访问方式 重要 对应 METHOD_BUFFERED

inBufLength = irpStack->Parameters.DeviceIoControl.InputBufferLength;

outBufLength = irpStack->Parameters.DeviceIoControl.OutputBufferLength;

ioControlCode = irpStack->Parameters.DeviceIoControl.IoControlCode;

相关内容

热门资讯

运动会通讯稿30字以内 导语:步子迈开,让我们飞驰在红色跑道上,用我们的泪水和热血,更改历史的记录,起立吧,歌唱吧!为我们的...
教师节大会讲话稿 教师节大会讲话稿  教师是辛勤的园丁,浇灌着祖国的花朵。而教师节的设立,就是为了表彰教师们为教育事业...
15级新生开学典礼校长发言稿 15级新生开学典礼校长发言稿尊敬的各位老师,亲爱的新同学们:  大家上午好!  常言道:铁打的大学,...
《风的奥秘》优秀说课稿 《风的奥秘》优秀说课稿  作为一位优秀的人民教师,通常会被要求编写说课稿,编写说课稿是提高业务素质的...
幼儿园国旗下讲话稿 幼儿园国旗下讲话稿范文(精选3篇)  随着社会一步步向前发展,越来越多人会去使用讲话稿,讲话稿是领导...
一年级数学下册《找规律》说课... 一年级数学下册《找规律》说课稿一年级数学下册《找规律》说课稿1  一、教材及学情  1.教材分析:“...
春季初中校长开学国旗下讲话稿 2021年春季初中校长开学国旗下讲话稿范文(精选5篇)  在当今社会生活中,需要使用讲话稿的情况越来...
预备党员的入党宣誓发言稿 预备党员的入党宣誓发言稿  在学习、工作生活中,能够利用到发言稿的场合越来越多,发言稿在写作上具有一...
六年级家长会发言稿 六年级家长会发言稿各位家长:大家好!这是我们六年级最后一次家长会了,我曾经带过四届毕业班,第一、二届...
三查三看活动发言稿 三查三看活动发言稿  公司响应市委带领的唆使,展开了“三查三看”的进修活动.便是让每位员工在竭力工作...
运动会表扬稿的 运动会表扬稿的范文  表扬稿是一种对他人行为表示赞赏和认可的一种方式,运动会上,运动员表现优异,我们...
校运会广播稿致拉拉队 校运会广播稿致拉拉队  胜利的号角  --致拉拉队  谁不想借校运会一展雄姿  你们一定希望  和我...
儿童诗说课稿 儿童诗两首说课稿  作为一无名无私奉献的教育工作者,常常要根据教学需要编写说课稿,通过说课稿可以很好...
年会主持稿的结束语 年会主持稿的结束语  崭新的一年即将来临,让我们共同迎接下一年年的到来!以下是由小编为大家精心整理的...
范进中举说课稿 范进中举说课稿范文(精选5篇)  作为一无名无私奉献的教育工作者,就不得不需要编写说课稿,认真拟定说...
《小小的船》说课稿 《小小的船》说课稿范文(通用3篇)  作为一名教职工,就难以避免地要准备说课稿,说课稿有助于提高教师...
邮件好管家第一课时的说课稿 邮件好管家第一课时的说课稿  一、说教材  《邮件好管家》这课选自浙江教育出版社义务教育实验教科书八...
中班期末家长会教师发言稿 中班期末家长会教师发言稿(精选12篇)  在当下社会,很多地方都会使用到发言稿,发言稿是作为在特定的...
小学三年级数学说课稿《面积和... 小学三年级数学说课稿《面积和面积单位》  一、说教材:  本课内容在义务教育课程标准实验教科书小学数...
培训班结业仪式的讲话稿 培训班结业仪式的讲话稿(通用15篇)  在快速变化和不断变革的今天,需要使用讲话稿的情况越来越多,讲...