标题:禁用指定进程Demo
取消只看楼主
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
结帖率:100%
已结贴  问题点数:0 回复次数:2 
禁用指定进程Demo
呵呵, 用ntdll.dll里的ZwSupsendProcess和ZwResumeProcess这两个函数

ZwSupendProcess是用来挂起进程的
ZwResumeProcess是用来解除挂起状态的

思路是这样, 先定时创建进程快照, 然后枚举进程列表是否有我们要禁用的进程名字, 如果有, 就把它挂起, 再弹出个MessageBox窗口提示是否要关闭, 不关的话用ZwResumeProcess解除挂起状态, 要关的话, 就直接强行TerminateProcess!


呵呵, 这个程序是我在研究一朋友写的进程监控程序时候偷学到的, 所以自己也实现了一个小Demo

LimitProcess.7z.rar (12.41 KB)

搜索更多相关主题的帖子: 名字 朋友 
2011-05-10 18:18
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
得分:0 
用的环境是RadAsm, 以前不知在哪里下的, 用资源编辑器的时候, 在图书馆电脑上的360提示它对explorer.exe进程插入远程线程, 我比较郁闷

我用着RadAsm环境感觉很爽的...所以还一直在用这个. 不知道我这个编译环境是不是真的带了木马程序



???????
2011-05-10 18:26
马甲1号
Rank: 5Rank: 5
等 级:职业侠客
帖 子:68
专家分:312
注 册:2011-4-4
得分:0 
恩恩, 有道理

???????
2011-05-10 21:14



参与讨论请移步原网站贴子:https://bbs.bccn.net/thread-339425-1-1.html




关于我们 | 广告合作 | 编程中国 | 清除Cookies | TOP | 手机版

编程中国 版权所有,并保留所有权利。
Powered by Discuz, Processed in 0.101861 second(s), 9 queries.
Copyright©2004-2025, BCCN.NET, All Rights Reserved