<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet href='http://feeds.feedsky.com/styles/temp01.xsl' type='text/xsl' ?><!--这是一个由Feedsy提供技术支持的Feed，为了提高读者阅读的体验，以及满足用户美化自己Feed的需要，我们设计了多种精美的Feed模板，提供给大家选择，所有最终呈现出来的样式，皆由用户自愿选择使用，未经许可，任何团体和个人，请不要擅自修改样式或者盗用，这是对于用户选择权的尊重。--><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:fs="http://www.feedsky.com/namespace/feed" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0"><channel><atom:link href="http://feeds.feedsky.com/csdn.net/sunwang123456" type="application/rss+xml" rel="self"></atom:link><fs:self_link href="http://feeds.feedsky.com/csdn.net/sunwang123456" type="application/rss+xml"></fs:self_link><lastBuildDate>Mon, 29 Jan 2007 19:23:00 GMT</lastBuildDate><title>明日帝国的专栏-技术改进生活</title><description>如果左边栏过宽,挡住了正文,请设置浏览器字体为中来浏览,谢谢-IE设置步骤:(顶部菜单) 查看--&gt;文字大小--&gt;中</description><link>http://blog.csdn.net/sunwang123456/</link><item><title>永久关闭！</title><link>http://blog.csdn.net/sunwang123456/archive/2007/01/29/1497353.aspx</link><description>永久关闭！&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/1497353.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Tue, 30 Jan 2007 03:23:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2007/01/29/1497353.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2007/01/29/1497353.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244476/1208324</fs:itemid></item><item><title>Load and Unload - quoted from lostall</title><link>http://blog.csdn.net/sunwang123456/archive/2005/12/04/543315.aspx</link><description>Load and Unload&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/543315.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Sun, 04 Dec 2005 22:50:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/12/04/543315.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/12/04/543315.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244477/1208324</fs:itemid></item><item><title>关于消息钩子链的读取问题说明: NtUserSetWindowsHookEx返回的HHOOK怎么换成PHOOK</title><link>http://blog.csdn.net/sunwang123456/archive/2005/11/18/532332.aspx</link><description>不少人问NtUserSetWindowsHookEx返回的HHOOK怎么换成PHOOK，这里说明一下。
主要是找到那个转换函数地址直接调用就是了。

原理:
找到 win32k ssdt的NtUserUnhookWindowsHookEx的函数入口，
直接取@HMValidateHandle@8 的地址
&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/532332.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Fri, 18 Nov 2005 23:14:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/11/18/532332.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/11/18/532332.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244478/1208324</fs:itemid></item><item><title>IS的进程列出好对付，但是别人的进程列出，嘿嘿——郁闷 -- vxk语</title><link>http://blog.csdn.net/sunwang123456/archive/2005/11/11/527714.aspx</link><description>IS的进程列出好对付，但是别人的进程列出，嘿嘿——郁闷
IS的直接文件I/O的注册表好对付，我挂接磁盘驱动特征自己
的注册表项数据，但是别人用DMA读写磁盘....
IS的文件隐藏好对付，我挂接磁盘驱动，一样郁闷掉他，可是
别人DMA读取NTFS的MFT。。。。
....郁闷阿&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/527714.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Sat, 12 Nov 2005 03:10:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/11/11/527714.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/11/11/527714.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244479/1208324</fs:itemid></item><item><title>最近成果-透明加密文件系统SDK-支持透明加密解密-手动加密解密-目录加密解密-指定进程加密-指定后缀加密-指定非法进程-锁定驱动器-支持Office文件加密解密-打开文件时加密等</title><link>http://blog.csdn.net/sunwang123456/archive/2005/11/09/525695.aspx</link><description>最近成果-透明加密文件系统SDK-支持透明加密解密-手动加密解密-目录加密解密-指定进程加密-指定后缀加密-指定非法进程--支持Office文件加密解密-打开文件时加密－锁定驱动器等&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/525695.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Wed, 09 Nov 2005 10:38:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/11/09/525695.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/11/09/525695.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244480/1208324</fs:itemid></item><item><title>xp下sysenter hook-RDMSR-WRMSR</title><link>http://blog.csdn.net/sunwang123456/archive/2005/10/27/517765.aspx</link><description>1. 关于sysenter sysexit wrmsr rdmsr请看cpu手册
P4_IA32 Intel Architecture Software Developer's Manual
24547110.pdf
page 3-763

2.xp初始化流程
KeInitSystem-&gt;KiInitMachineDependent-&gt;KiRestoreFastSyscallReturnState-&gt;KiLoadFastSyscallMachineSpecificRegisters-&gt;WRMSR
&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/517765.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Thu, 27 Oct 2005 21:13:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/10/27/517765.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/10/27/517765.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244481/1208324</fs:itemid></item><item><title>2003年的代码-隐藏任意文件/目录-禁止访问任意文件/目录-隐藏任意注册表子键-禁止访问任意注册表子键-隐藏任意进程[NT系列]-自启动任意进程[95系列]-自定义可信赖进程（可以访问被保护的文件/目录，和/或者子键），并采用CRC32校验</title><link>http://blog.csdn.net/sunwang123456/archive/2005/10/26/516820.aspx</link><description>blocker
1.0.0.8
2003-10-15,sunwang

一、功能：
1.隐藏任意文件/目录
2.禁止访问任意文件/目录
3.隐藏任意注册表子键
4.禁止访问任意注册表子键
5.隐藏任意进程[NT系列]
6.自启动任意进程[95系列]
7.自定义可信赖进程（可以访问被保护的文件/目录，和/或者子键），并采用CRC32校验
&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/516820.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Wed, 26 Oct 2005 19:51:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/10/26/516820.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/10/26/516820.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244482/1208324</fs:itemid></item><item><title>研究心得-恢复2k xp得win32k.sys得KeServiceDescriptorTableShadow</title><link>http://blog.csdn.net/sunwang123456/archive/2005/10/26/516792.aspx</link><description>研究心得-恢复2k xp得win32k.sys得KeServiceDescriptorTableShadow
全部代码，要得找我&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/516792.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Wed, 26 Oct 2005 19:18:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/10/26/516792.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/10/26/516792.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244483/1208324</fs:itemid></item><item><title>这两天一夜，做了一些代码和库，为了干掉cnnic 3721的保护，就象icesword那样</title><link>http://blog.csdn.net/sunwang123456/archive/2005/10/24/514634.aspx</link><description>这两天一夜，做了一些代码和库，为了干掉cnnic 3721的保护：
1. hook ssdt for reg
2. hook ssdt for file
3. hook ssdt for gdi
4. kernel file io wrapper (delete file by nativeapi=ZwXXX, deleteonclose)
5. fsd direct file io wrapper (delete file by nativeapi=SetXXX,send irp to fsd vdo)
6. send irp to fsd vdo bypass filters
7. shadow device of fsd filter in order to fix reentry bug
8. restore fsd driver majorfunction pointer and entry code by signature of ntfs.sys fastfat.sys from memory and disk image
9. hook pe libr&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/514634.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Mon, 24 Oct 2005 20:10:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/10/24/514634.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/10/24/514634.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244484/1208324</fs:itemid></item><item><title>pagefile vs mappedfile &amp; mm vs cc &amp; IRP_PAGING_IO vs IRP_NOCACHE</title><link>http://blog.csdn.net/sunwang123456/archive/2005/10/20/510036.aspx</link><description>是pageing的就不是cache的.不是cache的就是paging的么?不是! 见osr3.但这种情况==FILE_NO_INTERMEDIATE_BUFFERING,并且是以扇区为单位做io的.对于做stream encrypt不用管如rc4，但是如果是block encrypt如des还是要区别一下.FILE_NO_INTERMEDIATE_BUFFERING是自己对齐的&lt;img src =&quot;http://blog.csdn.net/sunwang123456/aggbug/510036.aspx&quot; width = &quot;1&quot; height = &quot;1&quot; /&gt;</description><pubDate>Thu, 20 Oct 2005 22:23:00 +0800</pubDate><author>sunwangme</author><guid isPermaLink="false">http://blog.csdn.net/sunwang123456/archive/2005/10/20/510036.aspx</guid><dc:creator>sunwangme</dc:creator><fs:srclink>http://blog.csdn.net/sunwang123456/archive/2005/10/20/510036.aspx</fs:srclink><fs:srcfeed>http://blog.csdn.net/sunwang123456/feed.aspx</fs:srcfeed><fs:itemid>csdn.net/sunwang123456/~1208349/212244485/1208324</fs:itemid></item></channel></rss>