//
//
//
//
//
//
//
//
//
//
软件Tags:
恒云雨驱动易语言源码系统结构:发送指令,刷新进程_,取内存变量地址_,创建快照_,第一个_,下一个_,关闭对象_,OpenProcess,TerminateProcess,取当前进程标识符_,ShellExecuteA,发送指令,刷新进程_,取内存变量地址_,创建快照_,第一个_,下一个_,关闭对象_,OpenProcess,TerminateProcess,取当前进程标识符_,ShellExecuteA,DriverEntry,CreateDevice,DriverUnload,IoCompleteRequest,取子程序指针,转换为_INDEX,读_SSDT,写_SSDT,执行_,CALL_,获取系统地址,安装钩子,卸载钩子,保护进程,获取时间,我的代码,判断进程,加载保护,删除保护,读取内存,写入内存,创建进程,创建用户进程,打开进程,电源状态,关闭系统,销毁进程,判断程序,结束进程,读取驱动_,写入驱动_,读取分派_,写入分派_,读取内存_,写入内存_,创建字符_,转到Un字符_,释放Un字符_,完成请求_,创建设备_,创建链接_,删除设备_,删除链接_,输出调试_,打开进程_,结束进程_,关闭句柄_,获取内核地址_,DriverEntry,CreateDevice,DriverUnload,IoCompleteRequest,获取时间,我的代码,判断进程,加载保护,删除保护,读取内存,写入内存,创建进程,创建用户进程,打开进程,电源状态,关闭系统,销毁进程,判断程序,结束进程,读取驱动_,写入驱动_,读取分派_,写入分派_,读取内存_,写入内存_,创建字符_,转到Un字符_,释放Un字符_,完成请求_,创建设备_,创建链接_,删除设备_,删除链接_,输出调试_,打开进程_,结束进程_,关闭句柄_, ======程序集1 || ||------_启动子程序 || || ======窗口程序集1 || ||------_窗口1_创建完毕 || ||------_超级列表框1_右键单击表项 || ||------_按钮1_被单击 || ||------_按钮2_被单击 || ||------_按钮3_被单击 || ||------_按钮4_被单击 || ||------_按钮5_被单击 || ||------发送指令 || ||------_使用特权结束进程_被选择 || ||------_保护进程内存保护_被选择 || ||------_取消保护内存保护_被选择 || ||------_刷新进程_被选择 || ||------刷新进程_ || ||------_结束进程_被选择 || ||------_窗口1_可否被关闭 || ||------_时钟1_周期事件 || ||------_选择框1_被单击 || ||------_时钟2_周期事件 || || ======调用的Dll || ||---[dll]------取内存变量地址_ || ||---[dll]------创建快照_ || ||---[dll]------第一个_ || ||---[dll]------下一个_ || ||---[dll]------关闭对象_ || ||---[dll]------OpenProcess || ||---[dll]------TerminateProcess || ||---[dll]------取当前进程标识符_ || ||---[dll]------ShellExecuteA ======程序集1 || ||------_启动子程序 || || ======窗口程序集1 || ||------_窗口1_创建完毕 || ||------_超级列表框1_右键单击表项 || ||------_按钮1_被单击 || ||------_按钮2_被单击 || ||------_按钮3_被单击 || ||------_按钮4_被单击 || ||------_按钮5_被单击 || ||------发送指令 || ||------_使用特权结束进程_被选择 || ||------_保护进程内存保护_被选择 || ||------_取消保护内存保护_被选择 || ||------_刷新进程_被选择 || ||------刷新进程_ || ||------_结束进程_被选择 || ||------_窗口1_可否被关闭 || ||------_时钟1_周期事件 || ||------_选择框1_被单击 || ||------_时钟2_周期事件 || || ======调用的Dll || ||---[dll]------取内存变量地址_ || ||---[dll]------创建快照_ || ||---[dll]------第一个_ || ||---[dll]------下一个_ || ||---[dll]------关闭对象_ || ||---[dll]------OpenProcess || ||---[dll]------TerminateProcess || ||---[dll]------取当前进程标识符_ || ||---[dll]------ShellExecuteA ======程序集 || ||------_启动子程序 || ||------DriverEntry || ||------CreateDevice || ||------DriverUnload || ||------IoCompleteRequest || ||------取子程序指针 || ||------转换为_INDEX || ||------读_SSDT || ||------写_SSDT || ||------执行_ || ||------CALL_ || ||------获取系统地址 || ||------安装钩子 || ||------卸载钩子 || ||------保护进程 || ||------获取时间 || ||------我的代码 || ||------判断进程 || ||------加载保护 || ||------删除保护 || ||------读取内存 || ||------写入内存 || ||------创建进程 || ||------创建用户进程 || ||------打开进程 || ||------电源状态 || ||------关闭系统 || ||------销毁进程 || ||------判断程序 || || ======功能集 || ||------结束进程 || || ======调用的Dll || ||---[dll]------读取驱动_ || ||---[dll]------写入驱动_ || ||---[dll]------读取分派_ || ||---[dll]------写入分派_ || ||---[dll]------读取内存_ || ||---[dll]------写入内存_ || ||---[dll]------创建字符_ || ||---[dll]------转到Un字符_ || ||---[dll]------释放Un字符_ || ||---[dll]------完成请求_ || ||---[dll]------创建设备_ || ||---[dll]------创建链接_ || ||---[dll]------删除设备_ || ||---[dll]------删除链接_ || ||---[dll]------输出调试_ || ||---[dll]------打开进程_ || ||---[dll]------结束进程_ || ||---[dll]------关闭句柄_ || ||---[dll]------获取内核地址_ ======程序集 || ||------_启动子程序 || ||------DriverEntry || ||------CreateDevice || ||------DriverUnload || ||------IoCompleteRequest || ||------获取时间 || ||------我的代码 || ||------判断进程 || ||------加载保护 || ||------删除保护 || ||------读取内存 || ||------写入内存 || ||------创建进程 || ||------创建用户进程 || ||------打开进程 || ||------电源状态 || ||------关闭系统 || ||------销毁进程 || ||------判断程序 || || ======功能集 || ||------结束进程 || || ======调用的Dll || ||---[dll]------读取驱动_ || ||---[dll]------写入驱动_ || ||---[dll]------读取分派_ || ||---[dll]------写入分派_ || ||---[dll]------读取内存_ || ||---[dll]------写入内存_ || ||---[dll]------创建字符_ || ||---[dll]------转到Un字符_ || ||---[dll]------释放Un字符_ || ||---[dll]------完成请求_ || ||---[dll]------创建设备_ || ||---[dll]------创建链接_ || ||---[dll]------删除设备_ || ||---[dll]------删除链接_ || ||---[dll]------输出调试_ || ||---[dll]------打开进程_ || ||---[dll]------结束进程_ || ||---[dll]------关闭句柄_ 调用的DLL命令: .DLL命令取内存变量地址_,整数型,,"lstrcpyn" .参数数据1,整数型,传址数组 .参数数据2,整数型,传址数组 .参数数据长度,整数型 .DLL命令创建快照_,整数型,,"CreateToolhelp32Snapshot" .参数falg,整数型 .参数id,整数型 .DLL命令第一个_,整数型,,"Process32First" .参数h,整数型 .参数p,进程信息 .DLL命令下一个_,整数型,,"Process32Next" .参数h,整数型 .参数p,进程信息 .DLL命令关闭对象_,整数型,,"CloseHandle" .参数对象句柄,整数型 .DLL命令OpenProcess,整数型 .参数特权,整数型 .参数继承,整数型 .参数ID,整数型 .DLL命令TerminateProcess,整数型 .参数句柄,整数型 .参数退出代码,整数型 .DLL命令取当前进程标识符_,整数型,"kernel32.dll","GetCurrentProcessId",,获取当前进程一个唯一的标识符 .DLL命令ShellExecuteA,整数型 .参数a .参数b,文本型 .参数c,文本型 .参数d,文本型 .参数e,文本型 .参数f 调用的DLL命令: .DLL命令取内存变量地址_,整数型,,"lstrcpyn" .参数数据1,整数型,传址数组 .参数数据2,整数型,传址数组 .参数数据长度,整数型 .DLL命令创建快照_,整数型,,"CreateToolhelp32Snapshot" .参数falg,整数型 .参数id,整数型 .DLL命令第一个_,整数型,,"Process32First" .参数h,整数型 .参数p,进程信息 .DLL命令下一个_,整数型,,"Process32Next" .参数h,整数型 .参数p,进程信息 .DLL命令关闭对象_,整数型,,"CloseHandle" .参数对象句柄,整数型 .DLL命令OpenProcess,整数型 .参数特权,整数型 .参数继承,整数型 .参数ID,整数型 .DLL命令TerminateProcess,整数型 .参数句柄,整数型 .参数退出代码,整数型 .DLL命令取当前进程标识符_,整数型,"kernel32.dll","GetCurrentProcessId",,获取当前进程一个唯一的标识符 .DLL命令ShellExecuteA,整数型 .参数a .参数b,文本型 .参数c,文本型 .参数d,文本型 .参数e,文本型 .参数f 调用的DLL命令: .DLL命令读取驱动_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,驱动类型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入驱动_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,驱动类型,传址 .参数长度,整数型 .DLL命令读取分派_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,分派类型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入分派_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,分派类型,传址 .参数长度,整数型 .DLL命令读取内存_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入内存_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,整数型,传址 .参数长度,整数型 .DLL命令创建字符_,整数型,"ntoskrnl.lib","_RtlInitAnsiString@8" .参数目标地址,编码字符串,传址 .参数源地址,文本型,传址 .DLL命令转到Un字符_,整数型,"ntoskrnl.lib","_RtlAnsiStringToUnicodeString@12" .参数目标地址,编码字符串,传址 .参数源地址,编码字符串,传址 .参数分配目标地址,逻辑型 .DLL命令释放Un字符_,整数型,"ntoskrnl.lib","_RtlFreeUnicodeString@4" .参数Unicode字符,编码字符串,传址 .DLL命令完成请求_,整数型,"ntoskrnl.lib","@_IoCompleteRequest@8" .参数分派函数,整数型 .参数优先级,整数型 .DLL命令创建设备_,整数型,"ntoskrnl.lib","_IoCreateDevice@28" .参数驱动句柄,整数型 .参数设备长度,整数型 .参数设备名称,编码字符串,传址 .参数设备类型,整数型 .参数设备属性,整数型 .参数设备独占,逻辑型 .参数设备句柄,整数型,传址 .DLL命令创建链接_,整数型,"ntoskrnl.lib","_IoCreateSymbolicLink@8" .参数链接名,编码字符串,传址 .参数设备名,编码字符串,传址 .DLL命令删除设备_,整数型,"ntoskrnl.lib","_IoDeleteDevice@4" .参数驱动句柄,整数型 .DLL命令删除链接_,整数型,"ntoskrnl.lib","_IoDeleteSymbolicLink@4" .参数链接名,编码字符串,传址 .DLL命令输出调试_,整数型,"ntoskrnl.lib","_DbgPrint" .参数格式,文本型 .参数数值,整数型 .DLL命令打开进程_,整数型,"ntoskrnl.lib","_ZwOpenProcess@16" .参数返回句柄,整数型,传址 .参数进程权限,整数型 .参数进程属性,对象属性 .参数客户ID,客户类型 .DLL命令结束进程_,整数型,"ntoskrnl.lib","_ZwTerminateProcess@8" .参数进程句柄,整数型 .参数退出状态,整数型 .DLL命令关闭句柄_,整数型,"ntoskrnl.lib","_ZwClose@4" .参数进程句柄,整数型 .DLL命令获取内核地址_,整数型,"ntoskrnl.lib","_MmGetSystemRoutineAddress@4" .参数系统名称,编码字符串 调用的DLL命令: .DLL命令读取驱动_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,驱动类型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入驱动_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,驱动类型,传址 .参数长度,整数型 .DLL命令读取分派_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,分派类型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入分派_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,分派类型,传址 .参数长度,整数型 .DLL命令读取内存_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型,传址 .参数源地址,整数型 .参数长度,整数型 .DLL命令写入内存_,整数型,"ntoskrnl.lib","@_memcpy" .参数目标地址,整数型 .参数源地址,整数型,传址 .参数长度,整数型 .DLL命令创建字符_,整数型,"ntoskrnl.lib","_RtlInitAnsiString@8" .参数目标地址,编码字符串,传址 .参数源地址,文本型,传址 .DLL命令转到Un字符_,整数型,"ntoskrnl.lib","_RtlAnsiStringToUnicodeString@12" .参数目标地址,编码字符串,传址 .参数源地址,编码字符串,传址 .参数分配目标地址,逻辑型 .DLL命令释放Un字符_,整数型,"ntoskrnl.lib","_RtlFreeUnicodeString@4" .参数Unicode字符,编码字符串,传址 .DLL命令完成请求_,整数型,"ntoskrnl.lib","@_IoCompleteRequest@8" .参数分派函数,整数型 .参数优先级,整数型 .DLL命令创建设备_,整数型,"ntoskrnl.lib","_IoCreateDevice@28" .参数驱动句柄,整数型 .参数设备长度,整数型 .参数设备名称,编码字符串,传址 .参数设备类型,整数型 .参数设备属性,整数型 .参数设备独占,逻辑型 .参数设备句柄,整数型,传址 .DLL命令创建链接_,整数型,"ntoskrnl.lib","_IoCreateSymbolicLink@8" .参数链接名,编码字符串,传址 .参数设备名,编码字符串,传址 .DLL命令删除设备_,整数型,"ntoskrnl.lib","_IoDeleteDevice@4" .参数驱动句柄,整数型 .DLL命令删除链接_,整数型,"ntoskrnl.lib","_IoDeleteSymbolicLink@4" .参数链接名,编码字符串,传址 .DLL命令输出调试_,整数型,"ntoskrnl.lib","_DbgPrint" .参数格式,文本型 .参数数值,整数型 .DLL命令打开进程_,整数型,"ntoskrnl.lib","_ZwOpenProcess@16" .参数返回句柄,整数型,传址 .参数进程权限,整数型 .参数进程属性,对象属性 .参数客户ID,客户类型 .DLL命令结束进程_,整数型,"ntoskrnl.lib","_ZwTerminateProcess@8" .参数进程句柄,整数型 .参数退出状态,整数型 .DLL命令关闭句柄_,整数型,"ntoskrnl.lib","_ZwClose@4" .参数进程句柄,整数型
