Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Driver-HideKernelThread-IoCancelIrp — تقنية برنامج تشغيل نواة Windows التي تخفي خيوط النواة عبر استغلال IoCancelIrp وإجراءات إلغاء IRP، مع طرق كشف لتحديد الخيوط المخفية. | Kitploit
أدوات/GitHubGitHub/gmh5225/driver-hidekernelthread-iocancelirp
أدوات دفاعيةآليات الاستمراريةتحليل البرمجيات الخبيثةتحليل الملفات الثنائية
GitHubgmh5225/driver-hidekernelthread-iocancelirp

Driver-HideKernelThread-IoCancelIrp

تقنية برنامج تشغيل نواة Windows التي تخفي خيوط النواة عبر استغلال IoCancelIrp وإجراءات إلغاء IRP، مع طرق كشف لتحديد الخيوط المخفية.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
9221منذ 4 سنواتلم تتم المراجعة بعد

Driver-HideKernelThread-IoCancelIrp

ليس الكود الخاص بي. فقط للحفظ https://bbs.pediy.com/thread-272795.htm

المبدأ

قم بتعيين عنوان نقطة دخول الخيط (thread entry address) إلى IoCancelIrp والسياق (context) إلى الـ irp الذي أنشأته. ثم سيقوم الخيط باستدعاء IoCancelIrp. عند الاستدعاء، سيتم تنفيذ عملية إلغاء الـ IRP. سيؤدي هذا بعد ذلك إلى استدعاء IRP->CancelRoutine. لذا كل ما علينا فعله هو تعيين عنوان نقطة دخول الخيط الخاص بنا إلى IRP->CancelRoutine.

كيف يتم الكشف عنه؟

  • كشف عنوان نقطة الدخول (start entry address) وهو IoCancelIrp.
  • إدراج APC في خيوط النظام (system threads) وفحص المكدس (walk the stack).
تنزيل الأداة