Microsoft MVP성태의 닷넷 이야기
DDK: 6. ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램 [링크 복사], [링크+제목 복사],
조회: 28216
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 3개 있습니다.)
(시리즈 글이 5개 있습니다.)
DDK: 3. NT Legacy 드라이버를 이용하여 C#에서 Port 입출력
; https://www.sysnet.pe.kr/2/0/932

DDK: 5. NT Legacy 드라이버: 프로세스(EXE) 생성/제거 모니터링
; https://www.sysnet.pe.kr/2/0/937

DDK: 6. ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램
; https://www.sysnet.pe.kr/2/0/2904

DDK: 8. Visual Studio 2019 + WDK Legacy Driver 제작- Hello World 예제
; https://www.sysnet.pe.kr/2/0/12103

DDK: 9. 커널 메모리를 읽고 쓰는 NT Legacy driver와 C# 클라이언트 프로그램
; https://www.sysnet.pe.kr/2/0/12104




ZwTerminateProcess로 프로세스를 종료하는 Device Driver 프로그램

예전에 프로세스를 종료할 수 없었다는 글을 쓴 적이 있는데요.

윈도우 8 - WmiPrvSE.exe 프로세스가 CPU 소비하는 현상
; https://www.sysnet.pe.kr/2/0/1474

이번에도 또 그런 현상이 발생했는데, 지난 번과는 달리 taskhost.exe로 바뀐 차이만 있습니다. Process Explorer로 보니 명령행이 "C:\Windows\System32\taskhost.exe Time"로 되어 있습니다. 뭐... ^^; 별로 해볼게 없습니다.

어쨌든, 강제 종료가 안되니 답답하기만 한데 그래서 혹시나 있을 다음번 현상을 위해 ZwTerminateProcess를 호출하는 NT Legacy driver를 만들어 봤습니다. 일단, 뼈대는 예전에 만들어 둔 PortIo를 기반으로 했습니다.

NT Legacy 드라이버를 이용하여 C#에서 Port 입출력
; https://www.sysnet.pe.kr/2/0/932

ZwTerminateProcess 호출 예제는 다음의 글에 있으니 이를 참고해서,

C++ Kernel Mode ZwTerminateProcess
; http://forum.sysinternals.com/c-kernel-mode-zwterminateprocess_topic21887.html

다음과 같이 IOCTL_WRITE_PROCESSID를 만들어 두었습니다.

    case IOCTL_WRITE_PROCESSID:
        if (inBufLength >= 4) 
        {
            DbgPrint("Write - 0x%x\n", LongBuffer[0]);
             
            HANDLE ProcessHandle = NULL;
            OBJECT_ATTRIBUTES ObjectAttributes;
            CLIENT_ID ClientId;

            ObjectAttributes.Length = sizeof(OBJECT_ATTRIBUTES);
            ObjectAttributes.RootDirectory = NULL;
            ObjectAttributes.ObjectName = NULL;
            ObjectAttributes.Attributes = OBJ_KERNEL_HANDLE | OBJ_CASE_INSENSITIVE;
            ObjectAttributes.SecurityDescriptor = NULL;
            ObjectAttributes.SecurityQualityOfService = NULL;

            ClientId.UniqueThread = 0;
            ClientId.UniqueProcess = (HANDLE)LongBuffer[0];

            NTSTATUS NtStatus = ZwOpenProcess(
                &ProcessHandle,
                PROCESS_ALL_ACCESS,
                &ObjectAttributes,
                &ClientId);

            if (NtStatus == STATUS_SUCCESS)
            {
                NtStatus = ZwTerminateProcess(
                    ProcessHandle,
                    STATUS_SUCCESS);

                if (NtStatus)
                    KdPrint((" [!] Could not to terminate process...\n"));
            }
        } 
        else 
        {
            ntStatus = STATUS_BUFFER_TOO_SMALL;
        }

        pIrp->IoStatus.Information = 0; /* Output Buffer Size */
        ntStatus = STATUS_SUCCESS;
        break

디바이스 드라이버의 클라이언트 격인 C# 프로그램에서는 해당 프로그램을 다음과 같이 변경해 줄 수 있습니다.

===== Program.cs =====

using System;
using System.Diagnostics;

namespace PortIOSample
{
    class Program
    {
        static void Main(string[] args)
        {
            Console.WriteLine("Version 1.4");

            Process[] notepadPids = Process.GetProcessesByName("notepad");
            using (PortIOLib portIoLib = new PortIOLib(true))
            {
                foreach (Process proc in notepadPids)
                {
                    Console.WriteLine(proc.Id.ToString("x") + ": " + portIoLib.Terminate(proc.Id));
                }
            }
        }
    }
}

===== PortIOLib.cs =====
public bool Terminate(int processId)
{
    if (fileHandle == null || fileHandle.IsInvalid == true)
    {
        return false;
    }

    byte[] inBuffer = BitConverter.GetBytes(processId);
    int pBytesReturned;

    return Kernel32.DeviceIoControl(fileHandle, IOCTL_WRITE_PROCESSID, inBuffer, inBuffer.Length, inBuffer, inBuffer.Length,
        out pBytesReturned, IntPtr.Zero);
}

자, 이제 준비가 되었군요. ^^ 다시 한번 종료되지 않는 프로세스가 나온다면 이걸로 한번 해봐야겠습니다. ^^




참고로, 설치는 되었지만 net start 명령에서 이렇게 오류가 발생한다면? (원래는 정식 소프트웨어 인증서로 서명하면 발생하지 않을 오류입니다.)

D:\TestApp>net start portio
System error 577 has occurred.

Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.

다음의 글을 참고만 하시고,

How to fix “Windows cannot verify the digital signature for this file” error in Windows 8.1, 8, 7 & Vista.
; http://www.wintips.org/how-to-fix-windows-cannot-verify-the-digital-signature-for-this-file-error-in-windows-8-7-vista/

아래의 명령을 관리자 권한으로 실행시킨 후 재부팅해 주시면 됩니다. ^^

bcdedit /set testsigning on

그런데, 위의 명령도 이런 식으로 오류가 발생하는 경우가 있습니다.

D:\TestApp>bcdedit /set testsigning on
An error has occurred setting the element data.
The value is protected by Secure Boot policy and cannot be modified or deleted.

아래의 글을 보면,

An error has occurred setting the element data. The value is protected by Secure Boot policy and cannot be modified or deleted
; http://techibee.com/sysadmins/an-error-has-occurred-setting-the-element-data-the-value-is-protected-by-secure-boot-policy-and-cannot-be-modified-or-deleted/2058

BIOS에 "SecureBoot" 옵션이 켜져 있어서 그렇다고 하니, 이를 꺼둔 후 명령을 실행하고 다시 켜주시면 됩니다. (도대체 재부팅을 몇번이나??? ^^;)




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 1/18/2025]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2020-08-04 09시11분
Mattiwatti / PPLKiller (PPL: Protected Processes Light)
; https://github.com/Mattiwatti/PPLKiller
정성태
2020-08-04 09시56분
사용자 모드에서 설정할 수는 없지만, Windows 10 build 20161부터 EPROCESS에 DisallowUserTerminate 필드가 추가된다고 합니다.

Critical, Protected, DUT Processes in Windows 10
; https://windows-internals.com/dut-processes-in-windows-10/
정성태

... 91  92  93  94  95  96  97  98  99  100  101  102  [103]  104  105  ...
NoWriterDateCnt.TitleFile(s)
11390정성태12/7/201730750개발 환경 구성: 339. WSL을 이용해 윈도우 PC 1대에서 Linux 응용 프로그램을 Visual Studio로 개발하는 방법 [6]
11389정성태12/7/201719382오류 유형: 440. .NET Core 오류 - 0x80131620 Unable to load DLL 'libuv'
11388정성태12/6/201723190개발 환경 구성: 338. WSL 또는 Ubuntu에 닷넷 코어 설치 [3]
11387정성태12/6/201723167오류 유형: 439. 이벤트 로그 - Data Sharing Service 서비스의 %%3239247874 오류 메시지
11386정성태12/5/201719150오류 유형: 438. Hyper-V - '...' failed to add device 'Virtual CD/DVD Disk'
11385정성태12/5/201732342VC++: 121. DXGI를 이용한 윈도우 화면 캡처 소스 코드(Visual C++) [16]파일 다운로드1
11384정성태12/5/201721720오류 유형: 437. Visual C++ - Cannot open include file: 'SDKDDKVer.h'
11383정성태12/4/201724439디버깅 기술: 110. 비동기 코드 실행 중 예외로 인한 ASP.NET 프로세스 비정상 종료 현상 [1]
11382정성태12/4/201723149오류 유형: 436. System.Data.SqlClient.SqlException (0x80131904): Connection Timeout Expired 예외 발생 시 "[Pre-Login] initialization=48; handshake=1944;" 값의 의미
11381정성태11/30/201719680.NET Framework: 702. 한글이 포함된 바이트 배열을 나눈 경우 한글이 깨지지 않도록 다시 조합하는 방법(두 번째 이야기)파일 다운로드1
11380정성태11/30/201719785디버깅 기술: 109. windbg - (x64에서의 인자 값 추적을 이용한) Thread.Abort 시 대상이 되는 스레드를 식별하는 방법
11379정성태11/30/201719760오류 유형: 435. System.Web.HttpException - Session state has created a session id, but cannot save it because the response was already flushed by the application.
11378정성태11/29/201721611.NET Framework: 701. 한글이 포함된 바이트 배열을 나눈 경우 한글이 깨지지 않도록 다시 조합하는 방법 [1]파일 다운로드1
11377정성태11/29/201721202.NET Framework: 700. CommonOpenFileDialog 사용 시 사용자가 선택한 파일 목록을 구하는 방법 [3]파일 다운로드1
11376정성태11/28/201725774VS.NET IDE: 123. Visual Studio 편집기의 \r\n (crlf) 개행을 \n으로 폴더 단위로 설정하는 방법
11375정성태11/28/201719684오류 유형: 434. Visual Studio로 ASP.NET 디버깅 중 System.Web.HttpException - Could not load type 오류
11374정성태11/27/201725540사물인터넷: 14. 라즈베리 파이 - (윈도우의 NT 서비스처럼) 부팅 시 시작하는 프로그램 설정 [1]
11373정성태11/27/201724559오류 유형: 433. Raspberry Pi/Windows 다중 플랫폼 지원 컴파일 관련 오류 기록
11372정성태11/25/201727255사물인터넷: 13. 윈도우즈 사용자를 위한 라즈베리 파이 제로 W 모델을 설정하는 방법 [4]
11371정성태11/25/201720970오류 유형: 432. Hyper-V 가상 스위치 생성 시 Failed to connect Ethernet switch port 0x80070002 오류 발생
11370정성태11/25/201721158오류 유형: 431. Hyper-V의 Virtual Switch 생성 시 "External network" 목록에 특정 네트워크 어댑터 항목이 없는 경우
11369정성태11/25/201722901사물인터넷: 12. Raspberry Pi Zero(OTG)를 다른 컴퓨터에 연결해 가상 키보드 및 마우스로 쓰는 방법 (절대 좌표, 상대 좌표, 휠) [1]
11368정성태11/25/201728328.NET Framework: 699. UDP 브로드캐스트 주소 255.255.255.255와 192.168.0.255의 차이점과 이를 고려한 C# UDP 서버/클라이언트 예제 [2]파일 다운로드1
11367정성태11/25/201728865개발 환경 구성: 337. 윈도우 운영체제의 route 명령어 사용법
11366정성태11/25/201720789오류 유형: 430. 이벤트 로그 - Cryptographic Services failed while processing the OnIdentity() call in the System Writer Object.
11365정성태11/25/201722103오류 유형: 429. 이벤트 로그 - User Policy could not be updated successfully
... 91  92  93  94  95  96  97  98  99  100  101  102  [103]  104  105  ...