龙马谷

 找回密码
 立即注册

QQ登录

只需一步,快速开始

龙马谷VIP会员办理客服QQ:82926983(如果临时会话没有收到回复,请先加QQ好友再发。)
1 [已完结] GG修改器新手入门与实战教程 31课 2 [已完结] GG修改器美化修改教程 6课 3 [已完结] GG修改器Lua脚本新手入门教程 12课
4 [已完结] 触动精灵脚本新手入门必学教程 22课 5 [已完结] 手游自动化脚本入门实战教程 9课 6 [已完结] C++射击游戏方框骨骼透视与自瞄教程 27课
7 [已完结] C++零基础UE4逆向开发FPS透视自瞄教程 29课 8 [已完结] C++零基础大漠模拟器手游自动化辅助教程 22课 9 [已完结] C++零基础开发DXF内存脚本辅助教程 32课
以下是天马阁VIP教程,本站与天马阁合作,赞助VIP可以获得天马阁对应VIP会员,名额有限! 点击进入天马阁论坛
1 [已完结] x64CE与x64dbg入门基础教程 7课 2 [已完结] x64汇编语言基础教程 16课 3 [已完结] x64辅助入门基础教程 9课
4 [已完结] C++x64内存辅助实战技术教程 149课 5 [已完结] C++x64内存检测与过检测技术教程 10课 6 [已完结] C+x64二叉树分析遍历与LUA自动登陆教程 19课
7 [已完结] C++BT功能原理与x64实战教程 29课 8 [已完结] C+FPS框透视与自瞄x64实现原理及防护思路
查看: 4879|回复: 0

Windows驱动开发:应用DeviceIoContro模板精讲

[复制链接]

31

主题

3

回帖

43

积分

编程入门

Rank: 1

龙马币
93

通过封装一套标准通用模板来实现驱动通信中的常用传递方式,这其中包括了如何传递字符串,传递整数,传递数组,传递结构体等方法。

可以说如果你能掌握本章模板精讲的内容基本上市面上的功能都可以使用本方法进行通信。

首先定义驱动功能号和名字,提供接口给应用程序调用。
  1. #define IOCTL_IO_Msg            CTL_CODE(FILE_DEVICE_UNKNOWN, 0x800, METHOD_BUFFERED, FILE_ANY_ACCESS)
  2. #define IOCTL_IO_TEST           CTL_CODE(FILE_DEVICE_UNKNOWN, 0x801, METHOD_BUFFERED, FILE_ANY_ACCESS)
  3. #define IOCTL_IO_Array          CTL_CODE(FILE_DEVICE_UNKNOWN, 0x802, METHOD_BUFFERED, FILE_ANY_ACCESS)
  4. #define IOCTL_IO_STRUCT         CTL_CODE(FILE_DEVICE_UNKNOWN, 0x803, METHOD_BUFFERED, FILE_ANY_ACCESS)
  5. #define IOCTL_IO_String         CTL_CODE(FILE_DEVICE_UNKNOWN, 0x804, METHOD_BUFFERED, FILE_ANY_ACCESS)
复制代码

IOCTL_IO_TEST 传递整数: 派遣例程用于传递整数类型,首先客户端通过DriveControl.IoControl将数据通过变量input传入到内核中,并等待返回,如果返回了结果则outpot里存储的就是返回结果,ref_len则是返回长度。

看看客户端如何接收这个数据的传递。
  1. // 传入x参数,返回到y中,返回长度为z
  2. DWORD input = 100, output = 0, ref_len = 0;
  3. DriveControl.IoControl(IOCTL_IO_TEST, &input, sizeof(input), &output, sizeof(output), &ref_len);

  4. std::cout << "传入参数: " << input << std::endl;
  5. std::cout << "输出参数: " << output << std::endl;
  6. std::cout << "参数长度: " << ref_len << std::endl;
复制代码

对于驱动中我们不需要做任何操作只需要通过memcpy(&dw, pIoBuffer, sizeof(DWORD))得到缓冲区内的数据,对该数据dw++递增,最后通过memcpy(pIoBuffer, &dw, sizeof(DWORD))再将数据写回到应用层。
  1. case IOCTL_IO_TEST:
  2. {
  3.   DWORD dw = 0;

  4.   // 得到输入参数
  5.   memcpy(&dw, pIoBuffer, sizeof(DWORD));

  6.   // 对输入参数进行处理
  7.   dw++;

  8.   // 设置输出参数
  9.   memcpy(pIoBuffer, &dw, sizeof(DWORD));

  10.   // 返回通信状态
  11.   status = STATUS_SUCCESS;
  12.   break;
  13. }
复制代码


IOCTL_IO_Array 传递数组: 派遣例程用于传递数组类型,首先定义数组MyArray将数组首地址以及数组长度传递到内核中,内核收到首地址以及长度后通过uInSize / sizeof(int)得到每一个元素的长度,最后循环输出元素即可。
  1. // --------------------------------------------------------------------------
  2. // 应用层
  3. // --------------------------------------------------------------------------
  4. // 传入数组
  5. int MyArray[10] = { 1, 2, 3, 4, 5, 6, 7, 8, 9, 0 };
  6. int array_count = 10 * sizeof(int);

  7. DriveControl.IoControl(IOCTL_IO_Array, &MyArray, array_count, 0, 0, 0);

  8. // --------------------------------------------------------------------------
  9. // 内核层
  10. // --------------------------------------------------------------------------
  11. // 输出一个数组
  12. case IOCTL_IO_Array:
  13. {
  14.         int *ArrayPtr = (int *)pIoBuffer;
  15.         int count = uInSize / sizeof(int);

  16.         for (int x = 0; x < count; x++)
  17.         {
  18.                 DbgPrint("计数器: %d \n", ArrayPtr[x]);
  19.         }

  20.         status = STATUS_SUCCESS;
  21.         break;
  22. }
复制代码

IOCTL_IO_STRUCT 传递结构: 结构体的传输与数组类似,仅仅只是在接收到数据后对其进行一定的转换即可,应用层只需要DriveControl.IoControl发送send_ptr指针并等待回传recv_ptr即可,最后将得到的结果直接输出,而内核层收到数据后仅仅也只需要(MyData *)pIoBuffer将数据转为一个指针即可操作这片区域,当操作完成时以同样的方式memcpy(pIoBuffer, &send_data, sizeof(MyData))`返回一个结构体给应用层。

  1. // --------------------------------------------------------------------------
  2. // 应用层
  3. // --------------------------------------------------------------------------
  4. // 传入一个结构体,返回结构体
  5. MyData send_ptr, recv_ptr;
  6. DWORD dwSize = 0;

  7. memset(send_ptr.szUname, 0, 1024);
  8. memset(recv_ptr.szUname, 0, 1024);

  9. send_ptr.uuid = 1001;
  10. strcpy(send_ptr.szUname, "lyshark");

  11. // 派遣命令
  12. DriveControl.IoControl(IOCTL_IO_STRUCT, &send_ptr, sizeof(send_ptr), &recv_ptr, sizeof(recv_ptr), &dwSize);
  13. // DeviceIoControl(hDevice, IOCTL_IO_STRUCT, &send_ptr, sizeof(send_ptr), (LPVOID)&recv_ptr, sizeof(recv_ptr), &dwSize, 0);

  14. std::cout << "内核返回数据: " << recv_ptr.uuid << std::endl;
  15. std::cout << "内核返回数据: " << recv_ptr.szUname << std::endl;
  16. std::cout << "内核返回长度: " << dwSize << std::endl;

  17. // --------------------------------------------------------------------------
  18. // 内核层
  19. // --------------------------------------------------------------------------
  20. // 测试传递结构体
  21. case IOCTL_IO_STRUCT:
  22. {
  23.         MyData recv_data, send_data;

  24.         // 获取到应用层传入的数据
  25.         /*
  26.         MyData *ptr = (MyData *)pIoBuffer;
  27.         DbgPrint("获取序列号: %d \n", ptr->uid);
  28.         DbgPrint("获取名字: %s \n", ptr->szBuf);
  29.         */

  30.         // 获取数据
  31.         memcpy(&recv_data, pIoBuffer, sizeof(MyData));
  32.         DbgPrint("[驱动读入]: UID: %d --> Name: %s \n", recv_data.uuid, recv_data.szUname);

  33.         // 发送数据
  34.         memset(send_data.szUname, 0, 1024);
  35.         send_data.uuid = 1002;
  36.         strcpy(send_data.szUname, "lyshark");
  37.         memcpy(pIoBuffer, &send_data, sizeof(MyData));

  38.         status = STATUS_SUCCESS;
  39.         break;
  40. }
复制代码


如上就是内核层与应用层的部分代码功能分析,至于传递字符串也很简单大家自己学习下即可掌握,接下来我将完整代码分享出来,大家可以自行测试效果。

驱动程序WinDDK.sys完整代码;

  1. // 署名权
  2. // right to sign one's name on a piece of work
  3. // PowerBy: LyShark
  4. // Email: me@lyshark.com

  5. #define _CRT_SECURE_NO_WARNINGS
  6. #include <ntifs.h>
  7. #include <windef.h>

  8. // 定义符号链接,一般来说修改为驱动的名字即可
  9. #define DEVICE_NAME        L"\\Device\\WinDDK"
  10. #define LINK_NAME          L"\\DosDevices\\WinDDK"
  11. #define LINK_GLOBAL_NAME   L"\\DosDevices\\Global\\WinDDK"

  12. // 定义驱动功能号和名字,提供接口给应用程序调用
  13. #define IOCTL_IO_Msg            CTL_CODE(FILE_DEVICE_UNKNOWN, 0x800, METHOD_BUFFERED, FILE_ANY_ACCESS)
  14. #define IOCTL_IO_TEST           CTL_CODE(FILE_DEVICE_UNKNOWN, 0x801, METHOD_BUFFERED, FILE_ANY_ACCESS)
  15. #define IOCTL_IO_Array          CTL_CODE(FILE_DEVICE_UNKNOWN, 0x802, METHOD_BUFFERED, FILE_ANY_ACCESS)
  16. #define IOCTL_IO_STRUCT         CTL_CODE(FILE_DEVICE_UNKNOWN, 0x803, METHOD_BUFFERED, FILE_ANY_ACCESS)
  17. #define IOCTL_IO_String         CTL_CODE(FILE_DEVICE_UNKNOWN, 0x804, METHOD_BUFFERED, FILE_ANY_ACCESS)

  18. // 保存一段非分页内存,用于给全局变量使用
  19. #define FILE_DEVICE_EXTENSION 4096

  20. // 定义传递结构体
  21. typedef struct
  22. {
  23.         int uuid;
  24.         char szUname[1024];
  25. }MyData;

  26. // 驱动绑定默认派遣函数
  27. NTSTATUS DefaultDispatch(PDEVICE_OBJECT _pDeviceObject, PIRP _pIrp)
  28. {
  29.         _pIrp->IoStatus.Status = STATUS_NOT_SUPPORTED;
  30.         _pIrp->IoStatus.Information = 0;
  31.         IoCompleteRequest(_pIrp, IO_NO_INCREMENT);
  32.         return _pIrp->IoStatus.Status;
  33. }

  34. // 驱动卸载的处理例程
  35. VOID DriverUnload(PDRIVER_OBJECT pDriverObj)
  36. {
  37.         if (pDriverObj->DeviceObject)
  38.         {
  39.                 UNICODE_STRING strLink;

  40.                 // 删除符号连接和设备
  41.                 RtlInitUnicodeString(&strLink, LINK_NAME);
  42.                 IoDeleteSymbolicLink(&strLink);
  43.                 IoDeleteDevice(pDriverObj->DeviceObject);
  44.                 DbgPrint("[kernel] # 驱动已卸载 \n");
  45.         }
  46. }

  47. // IRP_MJ_CREATE 对应的处理例程,一般不用管它
  48. NTSTATUS DispatchCreate(PDEVICE_OBJECT pDevObj, PIRP pIrp)
  49. {
  50.         DbgPrint("[kernel] # 驱动处理例程载入 \n");
  51.         pIrp->IoStatus.Status = STATUS_SUCCESS;
  52.         pIrp->IoStatus.Information = 0;
  53.         IoCompleteRequest(pIrp, IO_NO_INCREMENT);
  54.         return STATUS_SUCCESS;
  55. }

  56. // IRP_MJ_CLOSE 对应的处理例程,一般不用管它
  57. NTSTATUS DispatchClose(PDEVICE_OBJECT pDevObj, PIRP pIrp)
  58. {
  59.         DbgPrint("[kernel] # 关闭派遣 \n");
  60.         pIrp->IoStatus.Status = STATUS_SUCCESS;
  61.         pIrp->IoStatus.Information = 0;
  62.         IoCompleteRequest(pIrp, IO_NO_INCREMENT);
  63.         return STATUS_SUCCESS;
  64. }

  65. // IRP_MJ_DEVICE_CONTROL 对应的处理例程,驱动最重要的函数
  66. NTSTATUS DispatchIoctl(PDEVICE_OBJECT pDevObj, PIRP pIrp)
  67. {
  68.         NTSTATUS status = STATUS_INVALID_DEVICE_REQUEST;
  69.         PIO_STACK_LOCATION pIrpStack;
  70.         ULONG uIoControlCode;
  71.         PVOID pIoBuffer;
  72.         ULONG uInSize;
  73.         ULONG uOutSize;

  74.         // 获得IRP里的关键数据
  75.         pIrpStack = IoGetCurrentIrpStackLocation(pIrp);

  76.         // 获取控制码
  77.         uIoControlCode = pIrpStack->Parameters.DeviceIoControl.IoControlCode;

  78.         // 输入和输出的缓冲区(DeviceIoControl的InBuffer和OutBuffer都是它)
  79.         pIoBuffer = pIrp->AssociatedIrp.SystemBuffer;

  80.         // EXE发送传入数据的BUFFER长度(DeviceIoControl的nInBufferSize)
  81.         uInSize = pIrpStack->Parameters.DeviceIoControl.InputBufferLength;

  82.         // EXE接收传出数据的BUFFER长度(DeviceIoControl的nOutBufferSize)
  83.         uOutSize = pIrpStack->Parameters.DeviceIoControl.OutputBufferLength;

  84.         // 对不同控制信号的处理流程
  85.         switch (uIoControlCode)
  86.         {
  87.                 // 输出一段话
  88.         case IOCTL_IO_Msg:
  89.         {
  90.                 DbgPrint("[Kernel] --> hello lyshark \n");
  91.                 status = STATUS_SUCCESS;
  92.                 break;
  93.         }

  94.         // 测试单一参数传递
  95.         case IOCTL_IO_TEST:
  96.         {
  97.                 DWORD dw = 0;

  98.                 // 得到输入参数
  99.                 memcpy(&dw, pIoBuffer, sizeof(DWORD));

  100.                 // 对输入参数进行处理
  101.                 dw++;

  102.                 // 设置输出参数
  103.                 memcpy(pIoBuffer, &dw, sizeof(DWORD));

  104.                 // 返回通信状态
  105.                 status = STATUS_SUCCESS;
  106.                 break;
  107.         }

  108.         // 输出一个数组
  109.         case IOCTL_IO_Array:
  110.         {
  111.                 int *ArrayPtr = (int *)pIoBuffer;
  112.                 int count = uInSize / sizeof(int);

  113.                 for (int x = 0; x < count; x++)
  114.                 {
  115.                         DbgPrint("计数器: %d \n", ArrayPtr[x]);
  116.                 }

  117.                 status = STATUS_SUCCESS;
  118.                 break;
  119.         }

  120.         // 测试传递结构体
  121.         case IOCTL_IO_STRUCT:
  122.         {
  123.                 MyData recv_data, send_data;

  124.                 // 获取到应用层传入的数据
  125.                 /*
  126.                 MyData *ptr = (MyData *)pIoBuffer;
  127.                 DbgPrint("获取序列号: %d \n", ptr->uid);
  128.                 DbgPrint("获取名字: %s \n", ptr->szBuf);
  129.                 */

  130.                 // 获取数据
  131.                 memcpy(&recv_data, pIoBuffer, sizeof(MyData));
  132.                 DbgPrint("[驱动读入]: UID: %d --> Name: %s \n", recv_data.uuid, recv_data.szUname);

  133.                 // 发送数据
  134.                 memset(send_data.szUname, 0, 1024);
  135.                 send_data.uuid = 1002;
  136.                 strcpy(send_data.szUname, "lyshark");
  137.                 memcpy(pIoBuffer, &send_data, sizeof(MyData));

  138.                 status = STATUS_SUCCESS;
  139.                 break;
  140.         }
  141.         // 测试传递字符串
  142.         case IOCTL_IO_String:
  143.         {
  144.                 char szString[256] = { 0 };
  145.                 char szSendPtr[256] = { 0 };

  146.                 // 接收字符串
  147.                 memcpy(szString, pIoBuffer, sizeof(szString));
  148.                 DbgPrint("[接收字符串]: %s \n", szString);

  149.                 // 发送字符串
  150.                 strcpy(szSendPtr, "hi, R3");
  151.                 memcpy(pIoBuffer, &szSendPtr, sizeof(szSendPtr));

  152.                 status = STATUS_SUCCESS;
  153.                 break;
  154.         }
  155.         }

  156.         // 设定DeviceIoControl的*lpBytesReturned的值(如果通信失败则返回0长度)
  157.         if (status == STATUS_SUCCESS)
  158.         {
  159.                 pIrp->IoStatus.Information = uOutSize;
  160.         }
  161.         else
  162.         {
  163.                 pIrp->IoStatus.Information = 0;
  164.         }

  165.         // 设定DeviceIoControl的返回值是成功还是失败
  166.         pIrp->IoStatus.Status = status;
  167.         IoCompleteRequest(pIrp, IO_NO_INCREMENT);
  168.         return status;
  169. }

  170. // 驱动的初始化工作
  171. NTSTATUS DriverEntry(PDRIVER_OBJECT pDriverObj, PUNICODE_STRING pRegistryString)
  172. {
  173.         NTSTATUS status = STATUS_SUCCESS;
  174.         UNICODE_STRING ustrLinkName;
  175.         UNICODE_STRING ustrDevName;
  176.         PDEVICE_OBJECT pDevObj;

  177.         // 初始化其他派遣
  178.         for (ULONG i = 0; i < IRP_MJ_MAXIMUM_FUNCTION; i++)
  179.         {
  180.                 // DbgPrint("初始化派遣: %d \n", i);
  181.                 pDriverObj->MajorFunction[i] = DefaultDispatch;
  182.         }

  183.         // 设置分发函数和卸载例程
  184.         pDriverObj->MajorFunction[IRP_MJ_CREATE] = DispatchCreate;
  185.         pDriverObj->MajorFunction[IRP_MJ_CLOSE] = DispatchClose;
  186.         pDriverObj->MajorFunction[IRP_MJ_DEVICE_CONTROL] = DispatchIoctl;
  187.         pDriverObj->DriverUnload = DriverUnload;

  188.         // 创建一个设备
  189.         RtlInitUnicodeString(&ustrDevName, DEVICE_NAME);

  190.         // FILE_DEVICE_EXTENSION 创建设备时,指定设备扩展内存的大小,传一个值进去,就会给设备分配一块非页面内存。
  191.         status = IoCreateDevice(pDriverObj, sizeof(FILE_DEVICE_EXTENSION), &ustrDevName, FILE_DEVICE_UNKNOWN, 0, FALSE, &pDevObj);
  192.         if (!NT_SUCCESS(status))
  193.         {
  194.                 return status;
  195.         }

  196.         // 判断支持的WDM版本,其实这个已经不需要了,纯属WIN9X和WINNT并存时代的残留物
  197.         if (IoIsWdmVersionAvailable(1, 0x10))
  198.         {
  199.                 RtlInitUnicodeString(&ustrLinkName, LINK_GLOBAL_NAME);
  200.         }
  201.         else
  202.         {
  203.                 RtlInitUnicodeString(&ustrLinkName, LINK_NAME);
  204.         }

  205.         // 创建符号连接
  206.         status = IoCreateSymbolicLink(&ustrLinkName, &ustrDevName);
  207.         if (!NT_SUCCESS(status))
  208.         {
  209.                 DbgPrint("创建符号链接失败 \n");
  210.                 IoDeleteDevice(pDevObj);
  211.                 return status;
  212.         }
  213.         DbgPrint("[ Hello LyShark.com ] # 驱动初始化完毕 \n");

  214.         // 返回加载驱动的状态(如果返回失败,驱动讲被清除出内核空间)
  215.         return STATUS_SUCCESS;
  216. }
复制代码


应用层客户端程序lyshark.exe完整代码;

  1. // 署名权
  2. // right to sign one's name on a piece of work
  3. // PowerBy: LyShark
  4. // Email: me@lyshark.com

  5. #include <iostream>
  6. #include <Windows.h>
  7. #include <vector>

  8. #pragma comment(lib,"user32.lib")
  9. #pragma comment(lib,"advapi32.lib")

  10. // 定义驱动功能号和名字,提供接口给应用程序调用
  11. #define IOCTL_IO_Msg            0x800
  12. #define IOCTL_IO_TEST           0x801
  13. #define IOCTL_IO_Array          0x802
  14. #define IOCTL_IO_STRUCT         0x803
  15. #define IOCTL_IO_String         0x804

  16. class cDrvCtrl
  17. {
  18. public:
  19.         cDrvCtrl()
  20.         {
  21.                 m_pSysPath = NULL;
  22.                 m_pServiceName = NULL;
  23.                 m_pDisplayName = NULL;
  24.                 m_hSCManager = NULL;
  25.                 m_hService = NULL;
  26.                 m_hDriver = INVALID_HANDLE_VALUE;
  27.         }
  28.         ~cDrvCtrl()
  29.         {
  30.                 CloseServiceHandle(m_hService);
  31.                 CloseServiceHandle(m_hSCManager);
  32.                 CloseHandle(m_hDriver);
  33.         }

  34.         // 安装驱动
  35.         BOOL Install(PCHAR pSysPath, PCHAR pServiceName, PCHAR pDisplayName)
  36.         {
  37.                 m_pSysPath = pSysPath;
  38.                 m_pServiceName = pServiceName;
  39.                 m_pDisplayName = pDisplayName;
  40.                 m_hSCManager = OpenSCManagerA(NULL, NULL, SC_MANAGER_ALL_ACCESS);
  41.                 if (NULL == m_hSCManager)
  42.                 {
  43.                         m_dwLastError = GetLastError();
  44.                         return FALSE;
  45.                 }
  46.                 m_hService = CreateServiceA(m_hSCManager, m_pServiceName, m_pDisplayName,
  47.                         SERVICE_ALL_ACCESS, SERVICE_KERNEL_DRIVER, SERVICE_DEMAND_START, SERVICE_ERROR_NORMAL,
  48.                         m_pSysPath, NULL, NULL, NULL, NULL, NULL);
  49.                 if (NULL == m_hService)
  50.                 {
  51.                         m_dwLastError = GetLastError();
  52.                         if (ERROR_SERVICE_EXISTS == m_dwLastError)
  53.                         {
  54.                                 m_hService = OpenServiceA(m_hSCManager, m_pServiceName, SERVICE_ALL_ACCESS);
  55.                                 if (NULL == m_hService)
  56.                                 {
  57.                                         CloseServiceHandle(m_hSCManager);
  58.                                         return FALSE;
  59.                                 }
  60.                         }
  61.                         else
  62.                         {
  63.                                 CloseServiceHandle(m_hSCManager);
  64.                                 return FALSE;
  65.                         }
  66.                 }
  67.                 return TRUE;
  68.         }

  69.         // 启动驱动
  70.         BOOL Start()
  71.         {
  72.                 if (!StartServiceA(m_hService, NULL, NULL))
  73.                 {
  74.                         m_dwLastError = GetLastError();
  75.                         return FALSE;
  76.                 }
  77.                 return TRUE;
  78.         }

  79.         // 关闭驱动
  80.         BOOL Stop()
  81.         {
  82.                 SERVICE_STATUS ss;
  83.                 GetSvcHandle(m_pServiceName);
  84.                 if (!ControlService(m_hService, SERVICE_CONTROL_STOP, &ss))
  85.                 {
  86.                         m_dwLastError = GetLastError();
  87.                         return FALSE;
  88.                 }
  89.                 return TRUE;
  90.         }

  91.         // 移除驱动
  92.         BOOL Remove()
  93.         {
  94.                 GetSvcHandle(m_pServiceName);
  95.                 if (!DeleteService(m_hService))
  96.                 {
  97.                         m_dwLastError = GetLastError();
  98.                         return FALSE;
  99.                 }
  100.                 return TRUE;
  101.         }

  102.         // 打开驱动
  103.         BOOL Open(PCHAR pLinkName)
  104.         {
  105.                 if (m_hDriver != INVALID_HANDLE_VALUE)
  106.                         return TRUE;
  107.                 m_hDriver = CreateFileA(pLinkName, GENERIC_READ | GENERIC_WRITE, 0, 0, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, 0);
  108.                 if (m_hDriver != INVALID_HANDLE_VALUE)
  109.                         return TRUE;
  110.                 else
  111.                         return FALSE;
  112.         }

  113.         // 发送控制信号
  114.         BOOL IoControl(DWORD dwIoCode, PVOID InBuff, DWORD InBuffLen, PVOID OutBuff, DWORD OutBuffLen, DWORD *RealRetBytes)
  115.         {
  116.                 DWORD dw;
  117.                 BOOL b = DeviceIoControl(m_hDriver, CTL_CODE_GEN(dwIoCode), InBuff, InBuffLen, OutBuff, OutBuffLen, &dw, NULL);
  118.                 if (RealRetBytes)
  119.                         *RealRetBytes = dw;
  120.                 return b;
  121.         }
  122. private:

  123.         // 获取服务句柄
  124.         BOOL GetSvcHandle(PCHAR pServiceName)
  125.         {
  126.                 m_pServiceName = pServiceName;
  127.                 m_hSCManager = OpenSCManagerA(NULL, NULL, SC_MANAGER_ALL_ACCESS);
  128.                 if (NULL == m_hSCManager)
  129.                 {
  130.                         m_dwLastError = GetLastError();
  131.                         return FALSE;
  132.                 }
  133.                 m_hService = OpenServiceA(m_hSCManager, m_pServiceName, SERVICE_ALL_ACCESS);
  134.                 if (NULL == m_hService)
  135.                 {
  136.                         CloseServiceHandle(m_hSCManager);
  137.                         return FALSE;
  138.                 }
  139.                 else
  140.                 {
  141.                         return TRUE;
  142.                 }
  143.         }

  144.         // 获取控制信号对应字符串
  145.         DWORD CTL_CODE_GEN(DWORD lngFunction)
  146.         {
  147.                 return (FILE_DEVICE_UNKNOWN * 65536) | (FILE_ANY_ACCESS * 16384) | (lngFunction * 4) | METHOD_BUFFERED;
  148.         }

  149. public:
  150.         DWORD m_dwLastError;
  151.         PCHAR m_pSysPath;
  152.         PCHAR m_pServiceName;
  153.         PCHAR m_pDisplayName;
  154.         HANDLE m_hDriver;
  155.         SC_HANDLE m_hSCManager;
  156.         SC_HANDLE m_hService;
  157. };

  158. void GetAppPath(char *szCurFile)
  159. {
  160.         GetModuleFileNameA(0, szCurFile, MAX_PATH);
  161.         for (SIZE_T i = strlen(szCurFile) - 1; i >= 0; i--)
  162.         {
  163.                 if (szCurFile[i] == '\\')
  164.                 {
  165.                         szCurFile[i + 1] = '\0';
  166.                         break;
  167.                 }
  168.         }
  169. }

  170. // 定义传递结构体
  171. typedef struct
  172. {
  173.         int uuid;
  174.         char szUname[1024];
  175. }MyData;

  176. int main(int argc, char *argv[])
  177. {
  178.         cDrvCtrl DriveControl;

  179.         // 设置驱动名称
  180.         char szSysFile[MAX_PATH] = { 0 };
  181.         char szSvcLnkName[] = "WinDDK";;
  182.         GetAppPath(szSysFile);
  183.         strcat(szSysFile, "WinDDK.sys");

  184.         // 安装并启动驱动
  185.         DriveControl.Install(szSysFile, szSvcLnkName, szSvcLnkName);
  186.         DriveControl.Start();

  187.         // 打开驱动的符号链接
  188.         DriveControl.Open("\\\\.\\WinDDK");

  189.         // 无参数输出
  190.         DriveControl.IoControl(IOCTL_IO_Msg, 0, 0, 0, 0, 0);

  191.         // 传入x参数,返回到y中,返回长度为z
  192.         DWORD input = 100, output = 0, ref_len = 0;
  193.         DriveControl.IoControl(IOCTL_IO_TEST, &input, sizeof(input), &output, sizeof(output), &ref_len);

  194.         std::cout << "传入参数: " << input << std::endl;
  195.         std::cout << "输出参数: " << output << std::endl;
  196.         std::cout << "参数长度: " << ref_len << std::endl;

  197.         // 传入数组
  198.         int MyArray[10] = { 1, 2, 3, 4, 5, 6, 7, 8, 9, 0 };
  199.         int array_count = 10 * sizeof(int);

  200.         DriveControl.IoControl(IOCTL_IO_Array, &MyArray, array_count, 0, 0, 0);

  201.         // 传入一个结构体,返回结构体
  202.         MyData send_ptr, recv_ptr;
  203.         DWORD dwSize = 0;

  204.         memset(send_ptr.szUname, 0, 1024);
  205.         memset(recv_ptr.szUname, 0, 1024);

  206.         send_ptr.uuid = 1001;
  207.         strcpy(send_ptr.szUname, "lyshark");

  208.         // 派遣命令
  209.         DriveControl.IoControl(IOCTL_IO_STRUCT, &send_ptr, sizeof(send_ptr), &recv_ptr, sizeof(recv_ptr), &dwSize);
  210.         // DeviceIoControl(hDevice, IOCTL_IO_STRUCT, &send_ptr, sizeof(send_ptr), (LPVOID)&recv_ptr, sizeof(recv_ptr), &dwSize, 0);

  211.         std::cout << "内核返回数据: " << recv_ptr.uuid << std::endl;
  212.         std::cout << "内核返回数据: " << recv_ptr.szUname << std::endl;
  213.         std::cout << "内核返回长度: " << dwSize << std::endl;

  214.         // 传入一个字符串,返回一个字符串
  215.         char szString[256] = { 0 };
  216.         char szRecvPtr[256] = { 0 };

  217.         // 派遣命令
  218.         strcpy(szString, "hello lyshark");
  219.         DriveControl.IoControl(IOCTL_IO_String, &szString, sizeof(szString), &szRecvPtr, sizeof(szRecvPtr), &dwSize);
  220.         std::cout << "内核返回数据: " << szRecvPtr << std::endl;


  221.         // 关闭符号链接句柄
  222.         CloseHandle(DriveControl.m_hDriver);

  223.         // 停止并卸载驱动
  224.         DriveControl.Stop();
  225.         DriveControl.Remove();

  226.         system("pause");
  227.         return 0;
  228. }
复制代码

手动编译这两个程序,将驱动签名后以管理员身份运行lyshark.exe客户端,此时屏幕中即可看到滚动输出效果,如此一来就实现了循环传递参数的目的。

01.png

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

龙马谷| C/C++辅助教程| 安卓逆向安全| 论坛导航| 免责申明|Archiver|
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表龙马谷立场!
任何人不得以任何方式翻录、盗版或出售本站视频,一经发现我们将追究其相关责任!
我们一直在努力成为最好的编程论坛!
Copyright© 2018-2021 All Right Reserved.
在线客服
快速回复 返回顶部 返回列表