驅動開發:內核枚舉Minifilter微過濾驅動

来源:https://www.cnblogs.com/LyShark/archive/2022/10/18/16799675.html
-Advertisement-
Play Games

Minifilter 是一種文件過濾驅動,該驅動簡稱為微過濾驅動,相對於傳統的`sfilter`文件過濾驅動來說,微過濾驅動編寫時更簡單,其不需要考慮底層RIP如何派發且無需要考慮相容性問題,微過濾驅動使用過濾管理器`FilterManager`提供介面,由於提供了管理結構以及一系列管理API函數,... ...


Minifilter 是一種文件過濾驅動,該驅動簡稱為微過濾驅動,相對於傳統的sfilter文件過濾驅動來說,微過濾驅動編寫時更簡單,其不需要考慮底層RIP如何派發且無需要考慮相容性問題,微過濾驅動使用過濾管理器FilterManager提供介面,由於提供了管理結構以及一系列管理API函數,所以枚舉過濾驅動將變得十分容易。

通常文件驅動過濾是ARK重要功能之一,如下是一款閉源ARK工具的輸出效果圖。

由於MiniFilter提供了FltEnumerateFilters函數,所以只需要調用這些函數即可獲取到所有的過濾器地址,我們看下微軟公開的信息。

NTSTATUS FLTAPI FltEnumerateFilters(
  [out] PFLT_FILTER *FilterList,
  [in]  ULONG       FilterListSize,
  [out] PULONG      NumberFiltersReturned
);

此函數需要註意,如果用戶將FilterList設置為NULL則預設是輸出當前系統中存在的過濾器數量,而如果傳入的是一個記憶體地址,則將會枚舉系統中所有的過濾器信息。

使用FltEnumerateFilters這個API,它會返回過濾器對象FLT_FILTER的地址,然後根據過濾器對象的地址,加上一個偏移,獲得記錄過濾器PreCall、PostCall、IRP等信息的PFLT_OPERATION_REGISTRATION結構體指針。

上文之所以說要加上偏移,是因為FLT_FILTER的定義在每個系統都不同,比如WIN10 X64中的定義以下樣子,這裡我們需要記下+0x1a8 Operations因為他指向的就是_FLT_OPERATION_REGISTRATION結構的偏移地址。

lyshark.com: kd> dt fltmgr!_FLT_FILTER
   +0x000 Base             : _FLT_OBJECT
   +0x030 Frame            : Ptr64 _FLTP_FRAME
   +0x038 Name             : _UNICODE_STRING
   +0x048 DefaultAltitude  : _UNICODE_STRING
   +0x058 Flags            : _FLT_FILTER_FLAGS
   +0x060 DriverObject     : Ptr64 _DRIVER_OBJECT
   +0x068 InstanceList     : _FLT_RESOURCE_LIST_HEAD
   +0x0e8 VerifierExtension : Ptr64 _FLT_VERIFIER_EXTENSION
   +0x0f0 VerifiedFiltersLink : _LIST_ENTRY
   +0x100 FilterUnload     : Ptr64     long 
   +0x108 InstanceSetup    : Ptr64     long 
   +0x110 InstanceQueryTeardown : Ptr64     long 
   +0x118 InstanceTeardownStart : Ptr64     void 
   +0x120 InstanceTeardownComplete : Ptr64     void 
   +0x128 SupportedContextsListHead : Ptr64 _ALLOCATE_CONTEXT_HEADER
   +0x130 SupportedContexts : [7] Ptr64 _ALLOCATE_CONTEXT_HEADER
   +0x168 PreVolumeMount   : Ptr64     _FLT_PREOP_CALLBACK_STATUS 
   +0x170 PostVolumeMount  : Ptr64     _FLT_POSTOP_CALLBACK_STATUS 
   +0x178 GenerateFileName : Ptr64     long 
   +0x180 NormalizeNameComponent : Ptr64     long 
   +0x188 NormalizeNameComponentEx : Ptr64     long 
   +0x190 NormalizeContextCleanup : Ptr64     void 
   +0x198 KtmNotification  : Ptr64     long 
   +0x1a0 SectionNotification : Ptr64     long 
   +0x1a8 Operations       : Ptr64 _FLT_OPERATION_REGISTRATION
   +0x1b0 OldDriverUnload  : Ptr64     void 
   +0x1b8 ActiveOpens      : _FLT_MUTEX_LIST_HEAD
   +0x208 ConnectionList   : _FLT_MUTEX_LIST_HEAD
   +0x258 PortList         : _FLT_MUTEX_LIST_HEAD
   +0x2a8 PortLock         : _EX_PUSH_LOCK

解析FLT_OPERATION_REGISTRATION結構體,可以看到這就是我們需要枚舉的過濾器,只要拿到它輸出即可:

lyshark.com: kd> dt fltmgr!_FLT_OPERATION_REGISTRATION
   +0x000 MajorFunction    : UChar
   +0x004 Flags            : Uint4B
   +0x008 PreOperation     : Ptr64     _FLT_PREOP_CALLBACK_STATUS 
   +0x010 PostOperation    : Ptr64     _FLT_POSTOP_CALLBACK_STATUS 
   +0x018 Reserved1        : Ptr64 Void

枚舉過濾器代碼如下所示,需要配置連接器增加fltMgr.lib頭文件。

  • 配置屬性 > 連接器 > 輸入> 附加依賴 -> fltMgr.lib
  • 配置屬性 > C/C++ > 常規 > 設置 警告等級2級 (警告視為錯誤關閉)
#include <fltKernel.h>
#include <dontuse.h>
#include <suppress.h>

// 設置預設回調
NTSTATUS DriverDefaultHandle(PDEVICE_OBJECT pDevObj, PIRP pIrp)
{
	NTSTATUS status = STATUS_SUCCESS;
	pIrp->IoStatus.Status = status;
	pIrp->IoStatus.Information = 0;
	IoCompleteRequest(pIrp, IO_NO_INCREMENT);

	return status;
}

VOID DriverUnload(PDRIVER_OBJECT pDriverObject)
{
}

NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObject, PUNICODE_STRING pRegPath)
{
	DbgPrint("hello lyshark.com \n");

	NTSTATUS status = STATUS_SUCCESS;
	pDriverObject->DriverUnload = DriverUnload;
	for (ULONG i = 0; i < IRP_MJ_MAXIMUM_FUNCTION; i++)
	{
		pDriverObject->MajorFunction[i] = DriverDefaultHandle;
	}

	ULONG ulFilterListSize = 0;
	PFLT_FILTER *ppFilterList = NULL;
	ULONG i = 0;
	LONG lOperationsOffset = 0;
	PFLT_OPERATION_REGISTRATION pFltOperationRegistration = NULL;

	// 獲取 Minifilter 過濾器Filter 的數量
	FltEnumerateFilters(NULL, 0, &ulFilterListSize);

	// 申請記憶體
	ppFilterList = (PFLT_FILTER *)ExAllocatePool(NonPagedPool, ulFilterListSize *sizeof(PFLT_FILTER));
	if (NULL == ppFilterList)
	{
		return FALSE;
	}

	// 獲取 Minifilter 中所有過濾器Filter 的信息
	status = FltEnumerateFilters(ppFilterList, ulFilterListSize, &ulFilterListSize);
	if (!NT_SUCCESS(status))
	{
		return FALSE;
	}

	DbgPrint("過濾器數量: %d \n", ulFilterListSize);

	// 獲取 PFLT_FILTER 中 Operations 偏移
	lOperationsOffset = 0x1A8;

	// 開始遍歷 Minifilter
	__try
	{
		for (i = 0; i < ulFilterListSize; i++)
		{
			// 獲取 PFLT_FILTER 中 Operations 成員地址
			pFltOperationRegistration = (PFLT_OPERATION_REGISTRATION)(*(PVOID *)((PUCHAR)ppFilterList[i] + lOperationsOffset));

			__try
			{
				// 同一過濾器下的回調信息
				while (IRP_MJ_OPERATION_END != pFltOperationRegistration->MajorFunction)
				{
					if (IRP_MJ_MAXIMUM_FUNCTION > pFltOperationRegistration->MajorFunction)
					{
						// 顯示
						DbgPrint("Filter: %p | IRP: %d | PreFunc: 0x%p | PostFunc=0x%p \n", ppFilterList[i], pFltOperationRegistration->MajorFunction,
							pFltOperationRegistration->PreOperation, pFltOperationRegistration->PostOperation);
					}

					// 獲取下一個消息回調信息
					pFltOperationRegistration = (PFLT_OPERATION_REGISTRATION)((PUCHAR)pFltOperationRegistration + sizeof(FLT_OPERATION_REGISTRATION));
				}
			}
			__except (EXCEPTION_EXECUTE_HANDLER)
			{
			}
		}
	}
	__except (EXCEPTION_EXECUTE_HANDLER)
	{
	}

	// 釋放記憶體
	ExFreePool(ppFilterList);
	ppFilterList = NULL;

	return status;
}

運行代碼輸出枚舉效果如下:

文章作者:lyshark (王瑞)
文章出處:https://www.cnblogs.com/LyShark/p/16799675.html
版權聲明:本博客文章與代碼均為學習時整理的筆記,文章 [均為原創] 作品,轉載請 [添加出處] ,您添加出處是我創作的動力!

轉載文章請遵守《中華人民共和國著作權法》相關法律規定或遵守《署名CC BY-ND 4.0國際》規範,合理合規攜帶原創出處轉載,如果不攜帶文章出處,並惡意轉載多篇原創文章被本人發現,本人保留起訴權!
您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 問題 ios設備:點擊input,軟鍵盤彈出,頁面整體向上偏移 需求 當軟鍵盤彈起,input改變位置並始終貼著軟鍵盤,整體頁面不上移動 解決 頁面採用flex佈局 <div class="flex"> <div class="box"> <div class="head"></div> //標題區 ...
  • 第二期 · 使用 Vue 3.1 + TypeScript + Router + Tailwind.css 仿 itch.io 平臺主頁。 我的主題 HapiGames 是仿 itch.io 的 indie game hosting marketplace。 效果圖 代碼倉庫 alicepolice ...
  • 這裡給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 背景 昨天在看一道筆試題的時候本以為很簡單,但是結果不是我想象的那樣,直接上筆試題。 const array = new Array(5).map((item) => { return item = { name: '1' } }); c ...
  • 轉眼回長沙快2年了,圖書本在去年就已經完稿,因為疫情,一直耽擱了,直到這個月才出版!疫情之下,眾生皆苦!感覺每天都是吃飯、睡覺、上班、做核酸! 圖書介紹 為了緊跟技術潮流,該書聚焦於當下火的Vue3和TypeScript及其相關技術,這些知識是面試Vue方向前端崗位時必須掌握的內容。該書站在初學者的 ...
  • 我們知道,用戶體驗是 Web 產品最為重要的部分。儘可能減少首屏載入時間,更為流暢地展示用戶所需求的內容,會是用戶是否留存的關鍵因素。 而隨著現代 Web 業務可供用戶的交互行為越來越多,前端項目的複雜度越來越高,每個頁面的渲染時間也必然越來越長,這就導致了用戶的體驗不佳,用戶的操作變慢。 為此,前 ...
  • 一篇文章帶你瞭解網頁框架——Vue簡單入門 這篇文章將會介紹我們前端入門級別的框架——Vue的簡單使用 如果你以後想從事後端程式員,又想要稍微瞭解前端框架知識,那麼這篇文章或許可以給你帶來幫助 溫馨提醒:在學習該文章前,請先學習HTML,CSS,JavaScript,Ajax等前端知識 Vue基礎 ...
  • 函數式編程是一種思維模式。該使用什麼樣的方式去解決你的問題?就像你不想去破解一個代碼塊完整性(內聚),那麼你可以加入一個切麵,去影響該代碼塊的執行結果。以函數方式思考。對於一個業務邏輯,如果以函數的角度思考,那麼可以抽離出若幹的函數進行處理,而非亂糟糟的零散的代碼 ...
  • Windows 2008 Server上FTP伺服器安裝 FTP服務端安裝 首先需要一個windows server2008 的虛擬機,作為服務端,安裝FTP伺服器。 遠程連接桌面(安裝了VMware Tool了的可以直接跳過該步) 如果虛擬機沒有安裝VMware Tool無法直接將安裝配置文件拖入 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...