Модераторы: feodorv, GremlinProg, xvr, Fixin
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Перехват собития запуска процесса 
V
    Опции темы
Goganchic
Дата 22.8.2008, 14:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 678
Регистрация: 18.6.2004

Репутация: нет
Всего: 5



Всем привет! Я пишy драйвер, который должен следить за всеми запускаемыми процессами, логировать запуск каждого процесса и некоторым процессам "отказывать в запуске". Как я понимаю, в kernelspace-е можно повесить хук на запуск процессов. Итак, вопросы:
1. Возможно ли отказать процессу в запуске?
2. Как повесить хук в драйвере на запуск процесса?
3. Какой хук надо вешать? smile
Заранее спасибо за ответы

PM Jabber   Вверх
ama_kid
Дата 22.8.2008, 23:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


АСУТП-кодер
***


Профиль
Группа: Комодератор
Сообщений: 1460
Регистрация: 5.3.2007
Где: Москва

Репутация: 5
Всего: 95



Порядок вызова функций при создании процесса:
Цитата
ZwCreateProcess
RtlCreateProcessPrameters
RtlCreateUserProcess
NtResumeThread
Можно перехватывать функцию ZwCreateProcess, как-нибудь обработать результат (либо выцепить имя, либо по PID) и убить его, если совпадает с условиями. Примерно так (псевдокод): 
Код
Перехваченный_ZwCreateProcess(PHANDLE handle) {
    original_ZwCreateProcess(handle);
    Имя_файла, размер_образа, и т.д. получаются по хендлу.
    Если запретить создание {
        ZwTerminateProcess(handle);
        return STATUS_ACCESS_VIOLATION;
    }
}

Но есть вариант поэлегантней - PsSetCreateProcessNotifyRoutine...


--------------------
самурай без меча подобен самураю с мечом, но только без меча 
PM MAIL   Вверх
Goganchic
Дата 26.8.2008, 11:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 678
Регистрация: 18.6.2004

Репутация: нет
Всего: 5



ama_kid, пасиб огромное, все заработало smile
PM Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "C/C++: Системное программирование и WinAPI"
Fixin
GremlinProg
xvr
feodorv
  • Большое количество информации и примеров с использованием функций WinAPI можно найти в MSDN
  • Описание сообщений, уведомлений и примеров с использованием компонент WinAPI (BUTTON, EDIT, STATIC, и т.п.), можно найти в MSDN Control Library
  • Непосредственно, перед созданием новой темы, проверьте заголовок и удостоверьтесь, что он отражает суть обсуждения.
  • После заполнения поля "Название темы", обратите внимание на наличие и содержание панели "А здесь смотрели?", возможно Ваш вопрос уже был решен.
  • Приводите часть кода, в которой предположительно находится проблема или ошибка.
  • Если указываете код, пользуйтесь тегами [code][/code], или их кнопочными аналогами.
  • Если вопрос решен, воспользуйтесь соответствующей ссылкой, расположенной напротив названия темы.
  • Один топик - один вопрос!
  • Перед тем как создать тему - прочтите это .

На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы .


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема »


 




[ Время генерации скрипта: 0.0422 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.