在内核中引入rootkit代码

将代码植入内核中的直接方式是使用可加载模块(有时称为设备驱动程序或内核驱动程序)。

Windows设备驱动程序,入口点必须注册函数回调。

NTSTATUS DriverEntry(...)

{

    theDriver->DriverUnload = MyCleanupRoutine;

}

NTSTATUS MyCleanupRoutine()

{}

驱动程序

你可能感兴趣的:(在内核中引入rootkit代码)