首页
社区
课程
招聘
[原创]科锐三阶段项目---CreateProcess流程分析
发表于: 2010-6-5 16:59 65661

[原创]科锐三阶段项目---CreateProcess流程分析

2010-6-5 16:59
65661
收藏
免费 9
支持
分享
最新回复 (57)
雪    币: 3496
活跃值: (749)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
学习一下!!!
2010-6-24 21:31
0
雪    币: 268
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
GUX
27
太牛了, 只能膜拜。。
2010-6-25 16:19
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
很好很强大,学习中~~~~~
2010-6-25 18:38
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
看了你的文章就能自写一个CreateProcess了
2010-6-25 18:41
0
雪    币: 97697
活跃值: (200849)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
30
Support.
2010-6-27 19:57
0
雪    币: 337
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
科瑞的人太牛了。科瑞精神出来了
2010-7-2 23:45
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
win7好像已经有很多不一样了。中间多了很多东西,而且有些函数调用的顺序也跟lz说的不一样。CreateProcessInternalW最后调用的是NtCreateUserProcess。中间也没有LoadLibrary的调用了。

Nt那段还没好好看

不过lz的讲解还是比自己看快多了,感谢
2010-7-3 13:07
0
雪    币: 306
活跃值: (153)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
33
Vista开始就不一样了, 不过我已经说明了分析的平台, 有时间在研究下Win7下的, 谢谢关注
2010-7-3 18:33
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
LZ太厉害了。能分析的这么仔细。坐下来好好研读学习!
2010-7-9 08:23
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
写的很详细...
2010-7-9 09:15
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
不错的东西   学习一下
2010-7-12 17:06
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
我的天 强帖我来晚了
2010-7-13 22:02
0
雪    币: 563
活跃值: (101)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
收下了!!
2010-7-14 10:40
0
雪    币: 7
活跃值: (333)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
39
能否提供那几个viso图?
2010-7-16 21:42
0
雪    币: 306
活跃值: (153)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
40
发你邮箱了, 记得给你发过IDB, 邮箱竟然没记录了,加你Q还要回答什么问题
2010-7-16 21:53
0
雪    币: 7
活跃值: (333)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
41
哥,要不你加我下。现在可以了。
2010-7-17 20:16
0
雪    币: 17
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
顶起,强大
慢慢学习
2010-7-18 10:56
0
雪    币: 517
活跃值: (64)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
43
好贴留印,谢谢
2010-8-8 12:37
0
雪    币: 73
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
终于找到了...哎,只能膜拜啊...
2010-11-20 23:14
0
雪    币: 106
活跃值: (276)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
45
楼主已经不是牛人了,是内核超人,以上的分析,让windows走光更彻底了......
2011-3-22 07:58
0
雪    币: 2882
活跃值: (1279)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
46
学员都厉害了,那老师不是很牛了?
2011-3-22 09:08
0
雪    币: 183
活跃值: (1223)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
47
为什么我在OD中 下LdrInitializeThunk断点,然后加载一个EXE 没有被断下

是在停在OEP之前 就应该被断下的吗?
2011-6-16 20:11
0
雪    币: 18
活跃值: (12)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
48
版主文中:
调用了 NtOpenKey函数打开了注册表中的[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT \ CurrentVersion\Image File Execution Options键, 这个键跟以前流行的镜像劫持技术有关,但操作真正这 么做的原因不是很清楚,希望知道的朋友交流一下

这个其实就是大家都知道的Debugger进程劫持了,通过在注册表该键下构造一个与正在创建的进程名字相同的子键,并在其下新建一个Debugger键值,填入自己的程序的完整路径,那样每次在启动被劫持的进程时,就会运行Debugger项中指定的程序。《深入解析windows操作系统》的P304页有介绍~
2011-10-28 16:35
0
雪    币: 77
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
虽然现在才看到这篇文章,但是还是要谢谢楼主分享,文章比较容易理解,对我这个新手帮助很大
2011-12-8 20:29
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
很好很强大。
2011-12-9 03:08
0
游客
登录 | 注册 方可回帖
返回
//