FEATURED · 精选文章

SystemInformer DLL 注入从入口到内核全解

发布时间 / 2026/9/11 14:42:35
来源 / 创域科博编辑部
栏目 / 资讯中心
SystemInformer DLL 注入从入口到内核全解 SystemInformer DLL 注入从入口到内核全解【免费下载链接】systeminformerA free, powerful, multi-purpose tool that helps you monitor system resources, debug software and detect malware. Brought to you by Winsider Seminars Solutions, Inc. https://windows-internals.com项目地址: https://gitcode.com/GitHub_Trending/sy/systeminformer很多人搜SystemInformer DLL 注入第一个问题其实是同一个入口到底在哪底层到底怎么跑的。先把结论摆出来这个仓库并没有一个独立的一键注入 DLL对话框它把注入这件事拆成了三层——内核驱动干脏活、通信库做协议、界面层提供操作面。本文就沿着进程内存写入这条线把三层各自的路径和职责讲清楚。先看地图注入链路按三层拆开先建立空间感整条链路长这样层职责关键源码位置内核驱动层执行跨进程内存读写、插入内核 APC / 工作项等特权操作KSystemInformer/、kphlib/用户态通信封装层连接内核服务编解码 KPH 消息向上提供NTSTATUS风格接口phlib/kph.c、phlib/include/kphuser.h界面层进程列表、内存页与内存编辑器承担手工写操作SystemInformer/memlist.c、SystemInformer/memedit.c、SystemInformer/memmod.c 注意方向请求永远从上往下走驱动只暴露原语不关心你要拿原语干什么。内核层怎么读 KSystemInformer 的导出表导出表才是注入原语的真身看内核能力最直接的入口是KSystemInformer/ksidll.def这是驱动的用户态导出表摘录如下LIBRARY ksi.dll EXPORTS KsiInitializeApc KsiInsertQueueApc KsiRemoveQueueApc KsiInitializeWorkItem KsiQueueWorkItem KsiInitializeDpc KsiInitializeThreadedDpc KsiInitializeSystemProcess简单说就是内核 APC异步过程调用让目标线程在内核态执行你指定的函数和工作项内核态的延迟执行队列两套原语外加 DPC 定时器类能力。要做一个内核态 LoadLibrary式注入KsiInsertQueueApc这类导出就是最核心的积木。为什么把内存读写下沉到内核两个原因。第一ReadProcessMemory/WriteProcessMemory这套用户态 API 受对象权限和完整性级别约束碰到受保护进程就无解由驱动代读代写权限判定发生在内核内部。第二内核态注入原语APC/工作项本身只能在环 0 调度用户态根本碰不到。所以KSystemInformer/里围绕进程、线程、对象做了一整组 informer进程/线程/文件等事件通知注入相关能力只是其中一部分。通信层Kph 函数族把端口细节藏了起来上层调用者拿到的是什么phlib/kph.c负责连接名为\KSystemInformer的 ALPC 通信端口端口名定义在phlib/include/kphuser.h消息结构由kphlib/kphmsg.c等文件约定。对上层来说这一切都被封装成普通 C 函数比如跨进程读内存// phlib/include/kphuser.h PHLIBAPI NTSTATUS NTAPI KphReadVirtualMemory( _In_opt_ HANDLE ProcessHandle, // 可为空空则读本进程 _In_ PVOID BaseAddress, _Out_writes_bytes_(BufferSize) PVOID Buffer, _In_ SIZE_T BufferSize, _Out_opt_ PSIZE_T NumberOfBytesRead );同一头文件里还有KphOpenProcess内核态打开任意访问权限的进程句柄、KphTerminateProcess、KphCreateMessage构造发给驱动的消息等。也就是说界面代码不需要知道端口在哪、消息怎么打包拿到NTSTATUS和缓冲区就完事。界面层注入 DLL菜单项去了哪里内存页是手工注入的主战场直白点翻遍plugins/目录当前仓库里并没有一个叫注入 DLL的图形化插件入口想注入得自己用下面这些积木拼。真正在界面上能落地的操作路径是进程属性窗的内存页SystemInformer/memlist.c列出目标进程的区域SystemInformer/memedit.c是十六进制编辑器memmod.c、memprot.c分别负责改属性/权限。把 DLL 字节或一段 IAT 补丁写进目标进程靠的就是这条内存写入链路。历史痕迹被注释的 CreateRemoteThreadSystemInformer/heapinfo.c里还留着一段整块注释掉的代码第 1225 行附近能看出项目当年走的是经典远程线程路线// SystemInformer/heapinfo.c整块已被注释 // if (!(threadHandle CreateRemoteThread( // processHandle, // NULL, // 0, // PhGetModuleProcAddress(Lntdll.dll, RtlDestroyHeap), // HeapHandle, // 0, // NULL // )))这段是给销毁进程堆功能用的用CreateRemoteThreadntdll!RtlDestroyHeap组合。它被注释掉、能力下沉到驱动正说明路线从用户态 API 换到了内核服务具体演进过程以当前仓库版本为准。五步上手从启动到内存写入生效以管理员身份启动 SystemInformer 主程序加载内核服务需要管理员权限KsiLoadUnloadService就定义在phlib/include/kphuser.h。在程序内启动 KSystemInformer 内核服务相关支撑代码在SystemInformer/ksisup.c与SystemInformer/phsvc/服务客户端/服务端。在进程列表双击目标进程打开属性窗口。切到内存页双击目标内存区域进入内存编辑器SystemInformer/memedit.c。写入目标字节后回到内存列表确认内容变化写入即完成。⚠️ 第 4、5 步的菜单层级不同版本可能微调以当前仓库版本为准。常见疑问与使用注意Q1为什么找不到一键注入 DLL 的入口仓库没有内置该对话框它提供的是内核 APC/工作项原语 内存读写两块积木完整的 LoadLibrary 注入流程找线程、写字节、构造 APC需要调用方自己编排。Q2驱动加载失败或被系统拦截怎么办常见于未给管理员权限或开启 HVCI 的 Windows 拒绝加载未获豁免的第三方驱动仓库KSystemInformer/bin-signed/下有预签名产物可尝试。Q332/64 位怎么匹配写入的 DLL 或代码段必须与目标进程位数一致往 64 位进程写 32 位模块地址直接就是无效指针。Q4碰受保护进程被拒绝封装层提供了KphStripProtectedProcessMasks见phlib/include/kphuser.h由驱动侧剥离保护掩码但用不用、对哪个进程用属于高风险操作务必只在自己的测试机上做。Q5权限最小化怎么把握跨进程写入至少需要PROCESS_VM_WRITE级别访问驱动路径则由内核按DesiredAccess判定别默认请求PROCESS_ALL_ACCESS。仓库内相关资源驱动导出表KSystemInformer/ksidll.def用户态通信接口声明phlib/include/kphuser.h消息协议实现kphlib/kphmsg.c内存编辑器SystemInformer/memedit.c【免费下载链接】systeminformerA free, powerful, multi-purpose tool that helps you monitor system resources, debug software and detect malware. Brought to you by Winsider Seminars Solutions, Inc. https://windows-internals.com项目地址: https://gitcode.com/GitHub_Trending/sy/systeminformer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED — 相关阅读

相关资讯

LATEST — 最新资讯

最新发布

TODAY — 本日精选

新闻

WEEKLY — 本周精选

新闻

MONTHLY — 本月精选

新闻