首页
社区
课程
招聘
[求助]关于SSDT保护注册表的问题
发表于: 2010-4-7 18:50 5302

[求助]关于SSDT保护注册表的问题

2010-4-7 18:50
5302
用XueTr查看SSDT
发现
*]247                NtSetValueKey                0xAF503F10                ssdt hook                0x80622D0C                C:\WINDOWS\system32\Drivers\KAVBase.sys
[
金山毒霸保护了他自己注册表中的配置项,如果用注册表编辑器修改的话,不会成功,应该就是这个SSDT保护的方式吧。

XueTr可以成功修改,我现在想编程修改这种注册表项,我应该从哪方面下手呢,看哪些资料呢?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
2
恢复SSDT 修改
绕过它就是了
2010-4-7 19:36
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
  楼主的意思是、自己如何实现类似瑞星这样对注册表键值的守护
2010-4-9 16:01
0
雪    币: 94
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
[QUOTE=西南;788601]  楼主的意思是、自己如何实现类似瑞星这样对注册表键值的守护![/QUOTE]

我想跳过保护,今天看了看ROOTKITS的书,发现需要写驱动来过注册表保护了。
80000000以上的地址只有驱动才能访问。
再补充下理论知识,就好弄了。
2010-4-9 17:19
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
5
内核下调用 ZwSetValueKey 来修改就可以了。。
2010-4-9 17:40
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
  找到一篇较老的贴子、转过来、看看是不你要的!

  → http://forum.eviloctal.com/viewthread.php?tid=32407
2010-4-9 18:32
0
游客
登录 | 注册 方可回帖
返回
//