PCHunter是一款(kuǎn)驱动级的系(xì)统维护工具,能够查(chá)看 Windows 的各类底层系统信息,包括(kuò)进程、驱动模块、内核、内核钩子、应用层(céng)钩子、网络、注册(cè)表(biǎo)、文件、启动项、系统杂项、电脑(nǎo)体(tǐ)检等。同时(shí) PC Hunter 也是一(yī)款强大的手工杀毒辅助(zhù)软件和 ARK 工具,有完全的(de)手(shǒu)动杀(shā)毒配置(zhì),可以揪出电脑中的潜伏的病毒木马:禁止创建进(jìn)程、禁止创建注(zhù)册表项、禁止重置注册表值、禁止(zhǐ)创建线程、禁止加载模块、禁止修改系统时间、禁止创建文件、禁(jìn)止消息钩子(zǐ)模块(kuài)注入、禁止锁定计算机、禁止写(xiě)磁盘、禁(jìn)止(zhǐ)待机/注销/关机/重(chóng)启(qǐ)、禁止加载驱动、禁止切换桌(zhuō)面、强制重启(qǐ)、跟(gēn)为暴(bào)力的强制重启等。
PC Hunter 是在原 XueTr 的(de)基础(chǔ)上重新开(kāi)发而来,XueTr 只支持 32 位操作系统,而(ér) PC Hunter 不仅(jǐn)支持 32 位的 2000、XP、2003、Vista、2008、Win7、Win8,还支持 64 位(wèi)的 Win7、Win8 系统(tǒng),那么针对64位(wèi)的 Windows 7、Windows 8 的 ARK 工具,目前可用的就已有 Win64AST、PowerTool 与 PC Hunter 了。
PC Hunter 大量使用了 Windows 内核技术(shù),尤其是为了(le)做一些(xiē)检测而使用了些 Windows 未公开的内核数据结(jié)构(gòu),目前初步实现如下(xià)功能:
1.进程(chéng)、线程、进程(chéng)模块、进程窗口、进程内存信息(xī)查看,杀进程(chéng)、杀线程、卸载模(mó)块等功能
2.内核驱(qū)动模(mó)块查看,支持内核驱动模块的内存拷贝(bèi)
3.SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查(chá)看,并能检(jiǎn)测和恢复 ssdt hook 和 inline hook
4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego 等 Notify Routine 信(xìn)息(xī)查看,并支持对这些 Notify Routine 的(de)删(shān)除
5.端口信息查看(kàn),目前不支(zhī)持2000系统
6.查看消息钩子
7.内核模块(kuài)的 iat、eat、inline hook、patches 检测和恢复
8.磁盘、卷、键盘、网络层等过滤驱动检测,并支(zhī)持(chí)删(shān)除
9.注册(cè)表(biǎo)编辑
10.进程 iat、eat、inline hook、patches 检测和恢(huī)复
11.文件(jiàn)系统查看,支持(chí)基本的文件操作
12.查(chá)看(kàn)(编辑)IE插件、SPI、启动项(xiàng)、服务、Host文件、映像劫持、文件关联(lián)、系统防火墙规则、IME
13.ObjectType Hook 检测和恢复
14.DPC 定时器检测和删除
15.MBR Rootkit 检测和修复
16.内核对(duì)象劫持(chí)检测
17.WorkerThread 枚举
18.Ndis 中一些(xiē)回调信息枚举
19.硬(yìng)件(jiàn)调试寄(jì)存器、调试相关(guān)API检测
解压后,PCHunter32.exe 是(shì) 32 位(wèi)版本,PCHunter64.exe 是 64 位版本,当前版本 PC Hunter 1.0。PC Hunter 分免费版和专业版,专业版除(chú)集成了免费版(bǎn)的所有功(gōng)能外,还有一些免费版所(suǒ)没有的功(gōng)能,包括:
1.新增了一些网络(luò)部分(fèn)的支持,包括但不限(xiàn)于:NdisTdiCallback、TdiPnpClient、NdisTcpoffloadHandlers、NdisOldTable、FwpsTcpipDispatchTable、FwpsL2DispatchTable、WfpNblDispatchTable、WfpstreamShim、WfpMacShim、NetioLayerCallback、NsiLegacyHandler、WfpDeviceObject、WfpCallout、NmrProvider(Client)、NsiChangeNotification、 NsiChangeNotification_Monitor、NdisInterface
2.进程部分支持进程创(chuàng)建时(shí)间、进程启动命令行参数的查(chá)看
