您现在的位置: 骇客基地 >> 黑客文章 >> 黑客攻防 >> 黑客编程 >> 正文

病毒专杀工具自己编(vc)
骇客基地 阅读: 时间:2008-3-2 11:41:50 来源:www.hookbase.com
  
如今病毒木马蠕虫层出不穷,变种也是一个接一个。反病毒公司以及各大安全公司随着影响很大的病毒的出现都会免费提供病毒专杀工具,这个举措对普通用户来说确实很有帮助。其实写病毒专杀工具也不像大家想象的那么神秘,利用sdk写个控制台程序来实现病毒专杀,因无须写图形界面,所以简便快捷!你自己也能写!不信?就接着看吧^_^ 废话不说了,接下来就开始谈谈病毒专杀工具的思路及实现方法。

此文中讲解的病毒专杀工具是针对木马、蠕虫等独立的程序而言的广义的病毒而言,而不是指那种自我复制感染pe文件的依附于其他程序的那种狭义的病毒。因为写那种病毒的专杀工具需要pe文件结构等知识,相对而言有点难度,所以我们就先从相对简单点的开始,难的以后再介绍。

对于大多数病毒而言,杀毒的思路其实很简单,那就是:终止病毒的进程、删除自启动项目(一般在注册表中的run*主键下)、删除病毒文件,对设置了文件关联的病毒而言还要修改注册表恢复文件关联。下面将分别陈述。

一.终止进程

以前网上曾有许多朋友问我怎么根据文件名终止指定进程,为什么使用函数terminateprocess()不能直接终止指定进程。首先让我们来看看函数terminateprocess()的声明吧:bool terminateprocess(handle hpeocess,uint uexitcode),其中第一个参数为进程句柄,而不是进程名称(文件名)。那怎样才能获得指定进程的句柄呢?我们可以使用函数openprocess(),其原型为

handle openprocess(
dword dwdesiredaccess, // 访问标志
bool binherithandle, // 处理继承的标志
dword dwprocessid // 进程标识号,即进程id
);

最后一个参数就是该进程的id,进程句柄和进程id是两回事,这时你可能很郁闷:怎么知道进程id呢?方法当然有啦!在windows9x/2000/xp/2003中,微软均提供了用来枚举进程的toolhelp api系列函数。先运用函数createtoolhelp32snapshot()取得快照句柄,然后使用process32first()以及process32next()枚举当前的进程。枚举过程中会将每一个进程的信息存放到processentry32结构中。processentry32的原型为:

typedef struct tagprocessentry32
{
dword dwsize; // 结构大小;
dword cntusage; // 此进程的引用计数;
dword th32processid; // 进程id;
dword th32defaultheapid; // 进程默认堆id;
dword th32moduleid; // 进程模块id;
dword cntthreads; // 此进程开启的线程计数;
dword th32parentprocessid; // 父进程id;
long pcpriclassbase; // 线程优先权;
dword dwflags; // 保留;
char szexefile[max_path]; // 进程全名;
} processentry32;
其中th32processid就是进程的id,szexefile为该进程的文件名。所以要终止指定进程,我们可以枚举进程,逐一判断szexefile是否和我们欲终止的进程名相同,如果相同就取其th32processid参数,然后代入openprocess函数,取得目标进程的句柄。这样就可以利用函数terminateprocess()终止该进程了。我写了个终止指定进程的函数,如下:


void killprocessfromname(lpctstr name)//name为你要终止的进程的名称,win9x则需包括路径
{
processentry32 pe;//定义一个processentry32结类型的变量
handle hshot=createtoolhelp32snapshot(th32cs_snapprocess,0);// 创建快照句柄
pe.dwsize=sizeof(processentry32);//一定要先为dwsize赋值
if (process32first(hshot,&pe))
{
do
{if (strcmp(pe.szexefile,name)==0) //判断此进程是否为你要终止的进程
handle hprocess=openprocess(process_all_access,false,pe.th32processid);//如果是就利用其id获得句柄
terminateprocess(hprocess,0);//终止该进程
}
while(process32next(hkz,&pe));
}
closehandle(hshot);//最后别忘记close
}
在使用时只要在main()主函数里调用函数killprocessfromname(),把参数设为你要终止的进程的名称即可,win9x则需包括路径。还有一点值得注意一下,就是别忘了#include 。
今天广告
参与评论:
注意事项:
【病毒专杀工具自己编(vc)】文章由骇客基地网上搜集,其立场行为并不代表本站。
如果您发现该文章若无意中侵犯到您的权利,请联系我们!
未经本站明确许可,任何网站不得非法盗链及抄袭本站资源;如引用页面,请注明来自本站,谢谢您的支持!
最近更新
最新推荐
     
 
黑客首页 | 服务指南 | 软件发布  | 关于我们 | 本站声明  | 隐私声明 | 诚征英才 | 网站地图 | 友情链接 |
 
 
中国·黑客·骇客·基地 请使用IE6.0版本, 分辩率1024×768进行浏览 www.hookbase.com 站长:利客 Email:hookbase@163.com
Copyright © 2004-2009 All Rights Reserved. 粤ICP备05000985号