PCHunter是一款(kuǎn)驱(qū)动级的(de)系统维护工具,能够查看 Windows 的各类(lèi)底层系(xì)统(tǒng)信息,包括(kuò)进程、驱动模块、内核、内核(hé)钩子、应用层钩(gōu)子(zǐ)、网(wǎng)络、注册(cè)表、文件、启动项(xiàng)、系(xì)统杂项(xiàng)、电(diàn)脑(nǎo)体检等。同时 PC Hunter 也是一(yī)款强大的手工杀毒辅(fǔ)助软件和 ARK 工具,有完(wán)全的手动杀毒配置(zhì),可以(yǐ)揪出电脑(nǎo)中(zhōng)的潜伏的病毒木马:禁止创建进程、禁止创建注(zhù)册表项、禁止重置注册(cè)表值(zhí)、禁止创建线程、禁止加载模块、禁(jìn)止修改系(xì)统时间、禁止创建文件、禁止(zhǐ)消息钩子模块注(zhù)入、禁止锁(suǒ)定计算(suàn)机、禁止写磁盘(pán)、禁止待(dài)机/注销/关机/重启、禁止加(jiā)载驱动(dòng)、禁止切换桌(zhuō)面、强制重启、跟为暴力的强制重启等(děng)。
PC Hunter 是在原(yuán) XueTr 的(de)基础上重(chóng)新(xīn)开发而来,XueTr 只(zhī)支持 32 位(wèi)操作(zuò)系(xì)统(tǒng),而 PC Hunter 不仅支持 32 位的(de) 2000、XP、2003、Vista、2008、Win7、Win8,还支持 64 位的 Win7、Win8 系统,那么针对64位的 Windows 7、Windows 8 的 ARK 工具,目前(qián)可用的就已有 Win64AST、PowerTool 与 PC Hunter 了(le)。
PC Hunter 大量使用了 Windows 内核技术,尤其是为了做一(yī)些(xiē)检(jiǎn)测而使用了些 Windows 未(wèi)公开的内核数据结(jié)构,目(mù)前(qián)初步实现如下功能:
1.进程、线程、进程模(mó)块(kuài)、进程窗口、进程(chéng)内存信(xìn)息查看,杀进程、杀线程、卸(xiè)载模块等功能(néng)
2.内核驱动模(mó)块查看,支持内核驱动模(mó)块的内(nèi)存拷贝
3.SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查看,并能(néng)检(jiǎn)测和恢复 ssdt hook 和 inline hook
4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego 等 Notify Routine 信息查看,并支(zhī)持对(duì)这些(xiē) Notify Routine 的删除
5.端口信息(xī)查看(kàn),目前不支持2000系统
6.查看消息(xī)钩子
7.内核模块的 iat、eat、inline hook、patches 检测(cè)和恢复
8.磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除
9.注册(cè)表编辑
10.进程 iat、eat、inline hook、patches 检测和恢复
11.文(wén)件(jiàn)系统查看,支持基本的(de)文件操作
12.查(chá)看(编(biān)辑)IE插件、SPI、启动(dòng)项、服务、Host文件、映像劫持、文(wén)件关联、系统防火墙规则、IME
13.ObjectType Hook 检测和恢复
14.DPC 定时器检测和删(shān)除
15.MBR Rootkit 检(jiǎn)测和修复
16.内核对象劫持检测
17.WorkerThread 枚举(jǔ)
18.Ndis 中一些(xiē)回调信息枚举
19.硬件调试(shì)寄(jì)存器、调试相关API检测
解(jiě)压后,PCHunter32.exe 是 32 位(wèi)版(bǎn)本,PCHunter64.exe 是 64 位版本,当前版本 PC Hunter 1.0。PC Hunter 分免费版和(hé)专业版,专业版除集(jí)成了免费版的所有功能外,还有一(yī)些免费版所没有的功能,包括:
1.新增了一些网络部分的支持,包括但(dàn)不限于:NdisTdiCallback、TdiPnpClient、NdisTcpoffloadHandlers、NdisOldTable、FwpsTcpipDispatchTable、FwpsL2DispatchTable、WfpNblDispatchTable、WfpstreamShim、WfpMacShim、NetioLayerCallback、NsiLegacyHandler、WfpDeviceObject、WfpCallout、NmrProvider(Client)、NsiChangeNotification、 NsiChangeNotification_Monitor、NdisInterface
2.进程部分支持进程创建时间、进程启动(dòng)命令行参数的查(chá)看(kàn)
