开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 348|回复: 3
收起左侧

[其它] 怎么写一个隐藏进程dll

[复制链接]
结帖率:0% (0/1)
发表于 3 天前 高大上手机用户 | 显示全部楼层 |阅读模式   重庆市重庆市
怎么写一个隐藏进程模块的dll,然后注入某一进程,隐藏该进程的某一模块dll文件。

结帖率:100% (31/31)

签到天数: 8 天

发表于 3 天前 | 显示全部楼层   河南省安阳市
有这样的代码能抹掉但是在内核工具面前还是能看到蛛丝马迹的。


  
子程序名返回值类型公开备 注
LDR_DATA_TABLE_ENTRY整数型 
置入代码 ({ 100, 161, 48, 0, 0, 0, 139, 64, 12, 139, 64, 12, 201, 195 })
返回 (0)
子程序名返回值类型公开备 注
隐藏模块 无返回值
参数名类 型参考可空数组备 注
模块名文本型指定模块名,这通常是与模块的文件名相同的一个名字。例如,NOTEPAD.EXE程序的模块文件名就叫作NOTEPAD,输入DLL的名字
变量名类 型静态数组备 注
地址整数型 
模块jz整数型 
DLLjz整数型 
字串地址整数型 
DLLjz = GetModuleHandleA (模块名)
地址 = LDR_DATA_TABLE_ENTRY ()
判断循环首 (DLLjz ≠ 模块jz)
模块jz = 取字节集数据 (指针到字节集 (地址 + 24, 4), #整数型, )
如果真 (模块jz ≠ DLLjz)
地址 = 取字节集数据 (指针到字节集 (地址, 4), #整数型, )

判断循环尾 ()
字串地址 = 取字节集数据 (指针到字节集 (地址 + 36 + 4, 4), #整数型, )  ' 模块路径
写到内存 (0, 字串地址, 5)
字串地址 = 取字节集数据 (指针到字节集 (地址 + 44 + 4, 4), #整数型, )  ' 模块名称
写到内存 (0, 字串地址, 5)
DLL命令名返回值类型公开备 注
GetModuleHandleA整数型 取命令行,获取一个应用程序或动态链接库的模块句柄  如执行成功成功,则返回模块句柄。零表示失败。会设置GetLastError
DLL库文件名:
kernel32
在DLL库中对应命令名:
GetModuleHandleA
参数名类 型传址数组备 注
lpModuleName文本型取命令行,指定模块名,这通常是与模块的文件名相同的一个名字。例如,NOTEPAD.EXE程序的模块文件名就叫作NOTEPAD;

回复 支持 反对

使用道具 举报

结帖率:0% (0/1)

签到天数: 5 天

 楼主| 发表于 3 天前 高大上手机用户 | 显示全部楼层   重庆市重庆市
wtflxk 发表于 2025-10-6 10:07
有这样的代码能抹掉但是在内核工具面前还是能看到蛛丝马迹的。



谢谢老师
回复 支持 反对

使用道具 举报

结帖率:0% (0/3)

签到天数: 5 天

发表于 3 天前 | 显示全部楼层   上海市上海市
可以驱动隐藏模块 花钱
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

关闭

精易论坛 - 有你更精彩上一条 /1 下一条

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备2025452707号) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表