<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet href='http://feedsky.blogbus.com/styles/temp01.xsl' type='text/xsl' ?><!--这是一个由Feedsy提供技术支持的Feed，为了提高读者阅读的体验，以及满足用户美化自己Feed的需要，我们设计了多种精美的Feed模板，提供给大家选择，所有最终呈现出来的样式，皆由用户自愿选择使用，未经许可，任何团体和个人，请不要擅自修改样式或者盗用，这是对于用户选择权的尊重。--><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:fs="http://www.feedsky.com/namespace/feed" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0"><channel><link atom:type="text/html">http://nokyo.blogbus.com/</link><fs:self_link href="http://feeds.feedsky.com/blogbus.com/nokyo_blogbus_com" type="application/rss+xml"></fs:self_link><lastBuildDate>Wed, 10 Jun 2009 01:22:19 GMT</lastBuildDate><title>灰狐 [iCoodle]</title><description>潜心静待风雷动,蛰伏十年一朝起！</description><atom:link href="http://feedsky.blogbus.com/nokyo_blogbus_com" type="application/rss+xml" rel="self"></atom:link><generator xmlns="http://www.w3.org/2005/Atom" uri="http://www.blogbus.com/">博客大巴</generator><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/atom.xml</id><link xmlns="http://www.w3.org/2005/Atom" rel="self" type="application/atom+xml" href="http://nokyo.blogbus.com/atom.xml"></link><pubDate>Wed, 10 Jun 2009 01:26:06 GMT</pubDate><image><title>灰狐 [iCoodle]</title><url>http://public.blogbus.com/profile/7/3/0/4718037/avatar_4718037_96.jpg</url><link>http://nokyo.blogbus.com/</link></image><item><title>【乱弹】关于编程学习，我也扯几句</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/40791457.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/40791457.html</id><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 最近在群里见到越来越多这样的情况，没办法说了。新手嘛，谁不是从新手起来的，就怎么就知道人家不理解你们新手？&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;学习，关键是要找对方向，要知道如何去学习!!!这一点做不到，别人哪怕手把手教你也是没多大进展的。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/34018521.html&quot;&gt;【驱动笔记11】使用DeviceIoControl通信&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34005738.html&quot;&gt;【驱动笔记9】初探IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33851908.html&quot;&gt;【乱弹】鄙视短信和电话骗子&lt;/a&gt; 2009-01-14&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33484395.html&quot;&gt;【驱动笔记6】在内核中创建线程&lt;/a&gt; 2009-01-06&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33385676.html&quot;&gt;【乱弹】话说考试的烦恼&lt;/a&gt; 2009-01-04&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src=&quot;http://www1.feedsky.com/t1/229591830/nokyo_blogbus_com/blogbus.com/s.gif?r=http://nokyo.blogbus.com/logs/40791457.html&quot; border=&quot;0&quot; height=&quot;0&quot; width=&quot;0&quot; style=&quot;position:absolute&quot; /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591830/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591830/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Wed, 10 Jun 2009 09:22:19 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/40791457.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/40791457.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591830/5353899</fs:itemid></item><item><title>【原创】关于LSP的一点记录</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/39936957.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/39936957.html</id><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 关于LSP是什么我就不多说了，假定大家都知道，不知道的可以去Google问问。&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; LSP其实还是很有用的，不过最近看到许多人在学习过程中老遇到一些问题，下面就把我的一些经验说出来，纯属个人理解，有错勿怪。&lt;br /&gt;&lt;br /&gt;1，安装LSP后系统逐渐卡死？&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 额，我当时学习的时候曾经遇到过这个问...&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/35243687.html&quot;&gt;【原创】Detours API HOOK快速入门&lt;/a&gt; 2009-02-16&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34010655.html&quot;&gt;【驱动笔记10】再谈IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33021454.html&quot;&gt;【原创】另类的水晶连连看外挂&lt;/a&gt; 2008-12-27&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33027622.html&quot;&gt;【原创】简述过滤文件传输的实现&lt;/a&gt; 2008-12-26&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/32976571.html&quot;&gt;【原创】网络数据包捕获与发送的多重实现&lt;/a&gt; 2008-12-26&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src=&quot;http://www1.feedsky.com/t1/229591831/nokyo_blogbus_com/blogbus.com/s.gif?r=http://nokyo.blogbus.com/logs/39936957.html&quot; border=&quot;0&quot; height=&quot;0&quot; width=&quot;0&quot; style=&quot;position:absolute&quot; /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591831/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591831/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Mon, 25 May 2009 17:38:21 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/39936957.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/39936957.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591831/5353899</fs:itemid></item><item><title>【驱动笔记17】SSDT HOOK实现文件保护</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/39619292.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/39619292.html</id><description>&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 很久没写点什么了，最近在忙着做一些零碎的程序，过一段儿时间一定放新东西。&lt;br /&gt;现在手头上的其中一件事情就是帮同学做一个文件保护的毕业设计，考虑再三还是使用SSDT HOOK，因为这个最简单，而且比较稳定，也容易理解。&lt;br /&gt;&lt;br /&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 提到文件保护，无非就是文件隐藏、文件打开、读写、删除保护等。&lt;br /&gt;&lt;br /&gt;
一、文件隐藏&lt;br /&gt;&amp;nbsp;&amp;nb...&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/37252170.html&quot;&gt;【驱动笔记16】读取文件和注册表句柄信息&lt;/a&gt; 2009-03-30&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/35320995.html&quot;&gt;【驱动笔记12】SSDT HOOK实现进程保护&lt;/a&gt; 2009-02-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34010655.html&quot;&gt;【驱动笔记10】再谈IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33636725.html&quot;&gt;【驱动笔记8】通过EPROCESS链表枚举进程&lt;/a&gt; 2009-01-09&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33484395.html&quot;&gt;【驱动笔记6】在内核中创建线程&lt;/a&gt; 2009-01-06&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src=&quot;http://www1.feedsky.com/t1/229591832/nokyo_blogbus_com/blogbus.com/s.gif?r=http://nokyo.blogbus.com/logs/39619292.html&quot; border=&quot;0&quot; height=&quot;0&quot; width=&quot;0&quot; style=&quot;position:absolute&quot; /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591832/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591832/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Wed, 20 May 2009 09:37:06 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/39619292.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/39619292.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591832/5353899</fs:itemid></item><item><title>【原创】SSDT HOOK拦截远线程的创建（下）</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/37850401.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/37850401.html</id><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;在第二部分我们使用了一个前提：可以通过进程句柄得到PID等信息。&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 事实上这是可行的，这一部分我们就进行介绍。我这里使用的是炉子大虾的《API HOOK实现ring3的进程保护》一文中提到的方法。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36654356.html&quot;&gt;【驱动笔记14】初步认识MDL&lt;/a&gt; 2009-03-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36616151.html&quot;&gt;【驱动笔记13】有关cr0的一点记录&lt;/a&gt; 2009-03-16&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33636725.html&quot;&gt;【驱动笔记8】通过EPROCESS链表枚举进程&lt;/a&gt; 2009-01-09&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33271026.html&quot;&gt;【驱动笔记2】在驱动中使用链表&lt;/a&gt; 2009-01-01&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591833/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591833/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Mon, 13 Apr 2009 17:02:01 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/37850401.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/37850401.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591833/5353899</fs:itemid></item><item><title>【原创】SSDT HOOK拦截远线程的创建（上）</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/37787913.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/37787913.html</id><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 在ring3的API HOOK中，怎样迫使目标进程调用我们的傀儡DLL是我们非常重视的一个问题。在多数情况下，我们都喜欢使用CreateRemoteThread在目标进程中创建一个远程线程来迫使它加载我们的DLL。&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 因为CreateRemoteThread的使用方法并不复杂，而且与其他方式相比，它可以称得上是一种相当&amp;ldquo;优雅&amp;rdquo;的做法。各种因素的汇集就导致了这种方法的泛滥，致使很多具备主动防御或行为监控的安全软件都加强了对这个函数的照顾。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37850401.html&quot;&gt;【原创】SSDT HOOK拦截远线程的创建（下）&lt;/a&gt; 2009-04-13&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34005738.html&quot;&gt;【驱动笔记9】初探IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33542878.html&quot;&gt;【驱动笔记7】再谈ZwQuerySystemInformation&lt;/a&gt; 2009-01-07&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33347925.html&quot;&gt;【驱动笔记5】获取系统时间和启动毫秒数&lt;/a&gt; 2009-01-03&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591834/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591834/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Sun, 12 Apr 2009 12:42:25 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/37787913.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/37787913.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591834/5353899</fs:itemid></item><item><title>【原创】内核模式简单实现进程监控</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/37582490.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/37582490.html</id><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 在使用冰刃的时候我们可以发现它有一个&amp;ldquo;监视进线程创建&amp;rdquo;的功能，这个功能挺有用的，在用户模式下我们可以注册一个shell钩子来监视，或者通过挂钩一些进程创建的Win32 API来实现。&lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 在内核模式下我们同样可以使用API HOOK来实现，但是还有一些简单的做法，比如我们今天要介绍的PsSetCreateProcessNotifyRoutine函数。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/37850401.html&quot;&gt;【原创】SSDT HOOK拦截远线程的创建（下）&lt;/a&gt; 2009-04-13&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36697074.html&quot;&gt;【驱动笔记15】键盘过滤驱动学习笔记&lt;/a&gt; 2009-03-18&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36616151.html&quot;&gt;【驱动笔记13】有关cr0的一点记录&lt;/a&gt; 2009-03-16&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33542878.html&quot;&gt;【驱动笔记7】再谈ZwQuerySystemInformation&lt;/a&gt; 2009-01-07&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33347925.html&quot;&gt;【驱动笔记5】获取系统时间和启动毫秒数&lt;/a&gt; 2009-01-03&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591835/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591835/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Tue, 07 Apr 2009 17:43:07 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/37582490.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/37582490.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591835/5353899</fs:itemid></item><item><title>【驱动笔记16】读取文件和注册表句柄信息</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/37252170.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/37252170.html</id><description>&lt;p&gt;从文件句柄和注册表句柄中读取文件及注册表键完整路径的方法。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37787913.html&quot;&gt;【原创】SSDT HOOK拦截远线程的创建（上）&lt;/a&gt; 2009-04-12&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36697074.html&quot;&gt;【驱动笔记15】键盘过滤驱动学习笔记&lt;/a&gt; 2009-03-18&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36654356.html&quot;&gt;【驱动笔记14】初步认识MDL&lt;/a&gt; 2009-03-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36616151.html&quot;&gt;【驱动笔记13】有关cr0的一点记录&lt;/a&gt; 2009-03-16&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591836/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591836/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Mon, 30 Mar 2009 16:58:30 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/37252170.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/37252170.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591836/5353899</fs:itemid></item><item><title>【驱动笔记15】键盘过滤驱动学习笔记</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/36697074.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/36697074.html</id><description>&lt;p&gt;并不是所有的驱动都需要直接访问硬件的，事实上几乎所有的硬件设备都存在着驱动程序链，最底层的驱动程序可以直接访问硬件，并对上层提供透明服务，最上层的驱动程序只要对接收到的数据进行过滤、格式化等处理即可，这样大大减少了开发的难度。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37850401.html&quot;&gt;【原创】SSDT HOOK拦截远线程的创建（下）&lt;/a&gt; 2009-04-13&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36616151.html&quot;&gt;【驱动笔记13】有关cr0的一点记录&lt;/a&gt; 2009-03-16&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34010655.html&quot;&gt;【驱动笔记10】再谈IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33484395.html&quot;&gt;【驱动笔记6】在内核中创建线程&lt;/a&gt; 2009-01-06&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591837/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591837/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Wed, 18 Mar 2009 09:19:26 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/36697074.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/36697074.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591837/5353899</fs:itemid></item><item><title>【驱动笔记14】初步认识MDL</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/36654356.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/36654356.html</id><description>&lt;p&gt;我们知道，系统中一些重要的表项如SSDT是只读的，如果我们强行对其进行修改就会造成BSOD的严重后果。当然这种保护方式很容易被绕过，我们曾经介绍了通过修改cr0来禁用WP（Write Protect，写保护）位的方法，现在再介绍一种不需要使用汇编的方法，就是MDL。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37787913.html&quot;&gt;【原创】SSDT HOOK拦截远线程的创建（上）&lt;/a&gt; 2009-04-12&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37252170.html&quot;&gt;【驱动笔记16】读取文件和注册表句柄信息&lt;/a&gt; 2009-03-30&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/36616151.html&quot;&gt;【驱动笔记13】有关cr0的一点记录&lt;/a&gt; 2009-03-16&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34010655.html&quot;&gt;【驱动笔记10】再谈IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591838/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591838/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Tue, 17 Mar 2009 09:37:45 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/36654356.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/36654356.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591838/5353899</fs:itemid></item><item><title>【驱动笔记13】有关cr0的一点记录</title><link atom:type="text/html">http://nokyo.blogbus.com/logs/36616151.html</link><author xmlns="http://www.w3.org/2005/Atom"><name>grayfox</name></author><id xmlns="http://www.w3.org/2005/Atom">http://nokyo.blogbus.com/logs/36616151.html</id><description>&lt;p&gt;cr0是系统内的控制寄存器之一。控制寄存器是一些特殊的寄存器，它们可以控制CPU的一些重要特性。&lt;/p&gt;&lt;!--sp--&gt;&lt;div class=&quot;relpost&quot;&gt;&lt;br/&gt;&lt;h3&gt;随机文章：&lt;/h3&gt;&lt;div&gt;&lt;a href=&quot;/logs/39619292.html&quot;&gt;【驱动笔记17】SSDT HOOK实现文件保护&lt;/a&gt; 2009-05-20&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/37252170.html&quot;&gt;【驱动笔记16】读取文件和注册表句柄信息&lt;/a&gt; 2009-03-30&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/35320995.html&quot;&gt;【驱动笔记12】SSDT HOOK实现进程保护&lt;/a&gt; 2009-02-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/34005738.html&quot;&gt;【驱动笔记9】初探IRP&lt;/a&gt; 2009-01-17&lt;/div&gt;&lt;div&gt;&lt;a href=&quot;/logs/33484395.html&quot;&gt;【驱动笔记6】在内核中创建线程&lt;/a&gt; 2009-01-06&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class=&quot;sysmsg&quot;&gt;&lt;b&gt;&lt;a href=&quot;http://www.blogbus.com&quot; target=&quot;_blank&quot;&gt;博客大巴，你的个人传媒早班车&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class=&quot;fswww1&quot;&gt;&lt;a href=&quot;http://www1.feedsky.com/r/l/blogbus.com/nokyo_blogbus_com/229591839/art01.html&quot; target=&quot;_blank&quot;&gt;&lt;img border=&quot;0&quot; ismap=&quot;ismap&quot; src=&quot;http://www1.feedsky.com/r/i/blogbus.com/nokyo_blogbus_com/229591839/art01.gif&quot; onerror=&quot;this.style.display='none'&quot; /&gt;&lt;/a&gt;&lt;/p&gt;</description><category domain="http://nokyo.blogbus.com/c/">未分类</category><pubDate>Mon, 16 Mar 2009 10:12:13 +0800</pubDate><guid isPermaLink="false">http://nokyo.blogbus.com/logs/36616151.html</guid><dc:creator>grayfox</dc:creator><fs:srclink>http://nokyo.blogbus.com/logs/36616151.html</fs:srclink><fs:srcfeed>http://nokyo.blogbus.com/atom.xml</fs:srcfeed><fs:itemid>blogbus.com/nokyo_blogbus_com/~7244465/229591839/5353899</fs:itemid></item></channel></rss>