首页
社区
课程
招聘
[求助]拦截DLL注入的思路
2009-12-6 10:30 6612

[求助]拦截DLL注入的思路

2009-12-6 10:30
6612
收藏
点赞0
打赏
分享
最新回复 (9)
雪    币: 70
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yanxizhen 2009-12-6 11:01
2
0
无bin
雪    币: 7651
活跃值: (493)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
achillis 15 2009-12-6 16:18
3
0
用KeUsermodecallback但是不用0x42你防得住吗?
雪    币: 7470
活跃值: (2066)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
寒冰心结 2009-12-6 16:54
4
0
哦?。。还有其他的?。。那是不是属于APC注入了?

看软件调试上说。这个 nt!KeUserModeCallBack着陆点是固定的。

还有那个PEB内的KernelCallBackTable内能LoadLibrary的不多吧。

直接回调Kernel32!LoadLibraryA W那些估计要采用APC吧。。。
雪    币: 8863
活跃值: (2369)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2009-12-6 17:11
5
0
ImageLoadNotifyRoutine啊~
雪    币: 7651
活跃值: (493)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
achillis 15 2009-12-6 17:46
6
0
俄罗佬的ring0MsgBox可以神奇地在任意地址着陆,不一定在那个表的范围内~
雪    币: 220
活跃值: (626)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dayang 2009-12-6 23:07
7
0
有BIN发不?
雪    币: 7470
活跃值: (2066)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
寒冰心结 2009-12-7 12:53
8
0
目标bin 全身披上VM。。

一点办法都没。。只能凭目标的特征和行为来猜测。。。
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
qihoocom 9 2009-12-7 13:46
9
0
又玩外挂,玩外挂又没水平,一点意思都没有。
雪    币: 290
活跃值: (20)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
cschenhui 2009-12-7 15:08
10
0
新启动一个进程dll注入后在模块中的顺序在哪个位置?kernel32后还是ntdll和kernel32之间???
游客
登录 | 注册 方可回帖
返回