首页
社区
课程
招聘
[求助]无驱动删除正在运行的DLL
发表于: 2010-7-19 19:03 5443

[求助]无驱动删除正在运行的DLL

2010-7-19 19:03
5443
例如一DLL被svchost.exe加载,如何无驱动删除该DLL文件,不是移动,改名。也不要重起。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
参考ring3文件碎甲
2010-7-19 20:31
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
http://www.xfocus.net/articles/200708/935.html

参考下这篇,我翻译成delphi
2010-7-19 20:40
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
4
这样的ring3碎甲不一定行吧,有时锁定并不是因为句柄的原因,FileObject->SectionObjectPointer.ImageSectionObject不为0(对可执行映像而言),删除文件时MmFlushImageSectionObject会检查这里的。。。
2010-7-19 21:08
0
雪    币: 220
活跃值: (711)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不能干掉进程,只删DLL文件,不管进程中的DLL是否能卸载
2010-7-19 22:31
0
雪    币: 459
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我是来学习的。
2010-7-20 07:44
0
雪    币: 182
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
那把那个dll卸载了不就行了吗?(unmapviewofsection)
2010-7-20 09:01
0
雪    币: 34
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
直接写0会不会出问题?
2010-7-20 22:26
0
游客
登录 | 注册 方可回帖
返回
//