|
|
|
|
|
[原创]高端Rootkit的hook隐藏技术
哈哈 太坏了 |
|
|
[转帖]IDA Pro 6.3
确实是大杀器 |
|
|
[求助]老师让写个usb驱动过滤的程序,求大牛思路
逻辑磁盘层过滤就行了~ |
|
|
[讨论]NDIS协议驱动 等于 TDI驱动?
Interface和Drivers的区别o(╯□╰)o |
|
|
[求助]360 及杀软的主动防御原理
kifastcallentry |
|
|
[原创]Csrss进程剖析
学习了~~期待继续~ |
|
|
[原创]sysanti病毒驱动分析(编译不过)
搜AtapiReadWriteDisk 一大堆~~ |
|
|
[原创]对于极虎病毒驱动,啰嗦两句
对于加载后自删除的驱动,在他加载时把驱动文件转储出来就行了,拿ida看内存dump多费劲~
NTSTATUS
FakeNtCreateSection(
OUT PHANDLE SectionHandle,
IN ACCESS_MASK DesiredAccess,
IN POBJECT_ATTRIBUTES ObjectAttributes,
IN PLARGE_INTEGER SectionSize OPTIONAL,
IN ULONG Protect,
IN ULONG Attributes,
IN HANDLE FileHandle)
{
state = ObReferenceObjectByHandle(FileHandle,
FILE_ALL_ACCESS,
*IoFileObjectType,
KernelMode,
(PVOID*)&pFileObj,
NULL);
if (NT_SUCCESS(state))
{
if ( Protect == PAGE_EXECUTE
&& Attributes == SEC_IMAGE
&& (int)FileHandle>= 0x80000000 )
{
state = GetFileFullPathByFileObj(pFileObj,szPath);
if (!NT_SUCCESS(state))
{
goto pass;
}
//转储驱动文件
DumpSysFile(szPath);
}
ObDereferenceObject(pFileObj);
}
pass:
xxxx
}
|
|
|
[分享]360 hookport.sys 逆向的idb
不错,比我逆的函数名全,到时拿来参考 |
|
|
|
|
|
|
|
|
[调查]NTFS下数据恢复原理及编程实践(目录草稿)
还可以讲讲磁盘级删除、添加文件嘛 还可以讲讲ntfs.sys内部数据结构组织嘛 还有windows文件操作api原理嘛 再不成搞一个ntfs-3g源码解读嘛 按照楼主delphi科普都可以网上写的思路,凑字还不容易= = |
|
|
[求助]关于取得 动态获得SSDT中函数萦引号的问题
直接MmGetSystemRoutineAddress("ZwCreateTimer")也可以,不过只限于导出函数~ |
|
|
[求助]关于取得 动态获得SSDT中函数萦引号的问题
读ntdll的文件啊~从导出表里面得到函数名,找到函数就有ssdt号了 kd> u ntdll!zwcreatetimer ntdll!NtCreateTimer: 7c92d1a0 b836000000 mov eax,36h 7c92d1a5 ba0003fe7f mov edx,offset SharedUserData!SystemCallStub (7ffe0300) 7c92d1aa ff12 call dword ptr [edx] 7c92d1ac c21000 ret 10h 不想分析文件直接attach一个进程,读他的ntdll.dll的内存分析也可以啊~ |
|
|
|
|
|
关于CreateRemoteThread执行远程进程函数的问题
调什么wndproc....根本不用远程线程,直接SendMessage,win32k.sys会帮你调用wndproc的 :) |
|
|
[原创]hide idt hook src
顶一下,ark不处理的钩子还有。。。不过反正也没有rootkit在用= = |
|
|
[求助]高手请进,怎么干掉360
拿个OD就要干掉360了…… |
|
|
[求助]求教,如何把windows缓存内容写入文件?
FlushFileBuffers? |
操作理由
RANk
{{ user_info.golds == '' ? 0 : user_info.golds }}
雪币
{{ experience }}
课程经验
{{ score }}
学习收益
{{study_duration_fmt}}
学习时长
基本信息
荣誉称号:
{{ honorary_title }}
勋章
兑换勋章
证书
证书查询 >
能力值