能力值:
( LV12,RANK:420 )
|
-
-
2 楼
1.只要改写QQ和迅雷的文件就报警,管你怎么感染。
2.都没样本和代码意淫个什么劲杀毒软件
|
能力值:
( LV9,RANK:610 )
|
-
-
3 楼
MJ快1000帖了~
|
能力值:
( LV12,RANK:600 )
|
-
-
4 楼
TEST 看看自己多少贴。。
|
能力值:
( LV5,RANK:70 )
|
-
-
5 楼
我在自己的电脑上做过在QQ上装个后门的试验,是这样的:QQ.EXE调用自身目录下的Common.dll动态库,我选择Common.dll的输出表函数?NotifyIdle@TXTimer@@YAXXZ,给它另外加个下载者的汇编代码,这样用户只要打开QQ,在出现登陆画面时,就会运行我的下载者的代码,为了防止多次调用这个函数造成重复下载,给它加了个开关,只下载一次。虽然破坏了Common.dll的数字签名,但是改装后的Common.dll这个文件瑞星和NOD32不会查杀。第二种方式不大理解。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
意淫,,,,
|
能力值:
( LV6,RANK:80 )
|
-
-
7 楼
@ Vxer
不懂不要乱说话。
@ qihoocom
无聊。自己下载附件看。
你们有自己的查毒引擎吗?
你查毒引擎有查这种方式吗?
别说主动防御 那东西更废。
|
能力值:
( LV11,RANK:188 )
|
-
-
8 楼
thsthsths.. 收藏usp10
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
这贴又出来了
其实楼主说的方法已经出现很久了,特别是第一种,稍微有点不一样,至少我是在05年就看到过相关工具了,叫robinpe还是什么的,专门有篇文章,好像叫见缝插针伪造木马
第二种么,在xp下有效,vista以上估计不好用了
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
没有标题吸引人嘛。
|
能力值:
( LV4,RANK:50 )
|
-
-
11 楼
强悍。。。。
当我安装360后,有时候用搜狗拼音输入法怎么点键盘上的按键都点不出来。。这个出现的概率可是说是经常性的。。
|
能力值:
( LV6,RANK:80 )
|
-
-
12 楼
麻烦看明白了再发表你的高见。
你二种你以为是什么?只是顺手拿个usp10示范,跟你以为的KnownDlls没有半毛钱关系。还扯上vista了。
|
能力值:
(RANK:680 )
|
-
-
13 楼
第一种方法对于解决感染目标体空间不足确实是个不错的idea(当然前提是,就像MJ所说需要能修改文件并不被发现)
第二种方法就没什么心意了,海风很早就发过pdf,而且在XP的某个补丁之后就不起作用了。
顶一下共享精神。
|
能力值:
( LV6,RANK:80 )
|
-
-
14 楼
算了,我不该用usp10做范例的。
这个跟usp10和lpk等是没有关系的。是静态EAT HOOK。 或者用“EAT Hijack”更准确。
这两天我直接上代码吧。
第一个主要不是用来解决可用代码空间不足,而是用来对抗启发式查毒。现在查毒引擎对多文件查杀貌似很弱。
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
思路很好,"二元病毒"?
|
能力值:
( LV11,RANK:188 )
|
-
-
16 楼
支持LZ继续爆料 :P...
关于第二个,其实有一个样本挺多的实际应用的例子:
system32/lpmidimap.dll
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
不错试试看
|
|
|