| 网站首页 | 业界新闻 | 小组 | 威客 | 人才 | 下载频道 | 博客 | 代码贴 | 在线编程 | 编程论坛
欢迎加入我们,一同切磋技术
用户名:   
 
密 码:  
共有 811 人关注过本帖
标题:禁用指定进程Demo
只看楼主 加入收藏
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
结帖率:100%
收藏
已结贴  问题点数:0 回复次数:3 
禁用指定进程Demo
呵呵, 用ntdll.dll里的ZwSupsendProcess和ZwResumeProcess这两个函数

ZwSupendProcess是用来挂起进程的
ZwResumeProcess是用来解除挂起状态的

思路是这样, 先定时创建进程快照, 然后枚举进程列表是否有我们要禁用的进程名字, 如果有, 就把它挂起, 再弹出个MessageBox窗口提示是否要关闭, 不关的话用ZwResumeProcess解除挂起状态, 要关的话, 就直接强行TerminateProcess!


呵呵, 这个程序是我在研究一朋友写的进程监控程序时候偷学到的, 所以自己也实现了一个小Demo

LimitProcess.7z.rar (12.41 KB)

搜索更多相关主题的帖子: 名字 朋友 
2011-05-10 18:18
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
收藏
得分:0 
用的环境是RadAsm, 以前不知在哪里下的, 用资源编辑器的时候, 在图书馆电脑上的360提示它对explorer.exe进程插入远程线程, 我比较郁闷

我用着RadAsm环境感觉很爽的...所以还一直在用这个. 不知道我这个编译环境是不是真的带了木马程序



???????
2011-05-10 18:26
zklhp
Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20
来 自:china
等 级:贵宾
威 望:254
帖 子:11485
专家分:33241
注 册:2007-7-10
收藏
得分:40 
以下是引用马甲1号在2011-5-10 18:26:05的发言:

用的环境是RadAsm, 以前不知在哪里下的, 用资源编辑器的时候, 在图书馆电脑上的360提示它对explorer.exe进程插入远程线程, 我比较郁闷

我用着RadAsm环境感觉很爽的...所以还一直在用这个. 不知道我这个编译环境是不是真的带了木马程序

莫听某60瞎咧咧 很简单的道理:用这个东西的人都是懂汇编的 要有问题早调试出来了

当然 汇编做的东西杀毒软件误报也挺正常的 masmplus被卡巴误报病毒
2011-05-10 20:30
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
收藏
得分:0 
恩恩, 有道理

???????
2011-05-10 21:14
快速回复:禁用指定进程Demo
数据加载中...
 
   



关于我们 | 广告合作 | 编程中国 | 清除Cookies | TOP | 手机版

编程中国 版权所有,并保留所有权利。
Powered by Discuz, Processed in 0.016286 second(s), 8 queries.
Copyright©2004-2024, BCCN.NET, All Rights Reserved