首页
社区
课程
招聘
[讨论]关于某保护检测内核软件原理
发表于: 2011-2-19 10:51 6729

[讨论]关于某保护检测内核软件原理

2011-2-19 10:51
6729
前几天,准备看看 np 是否更新 保护 方式,发现 xuetr 等一些工具都被检测出来了,
于是用自己编写的工具 检查下 SSDT SHADOW IDT  ,发现只要枚举 这几个表
np马上就发现了,提示非法软件,很是不明了,我自己的软件没有外流的可能。。
查看 HOOK 他HOOK 的函数,没有对应相关函数能影响到 枚举上述表,难道是传说
中的行为检测

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 236
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
会不会hook了你枚举表所用到的函数了!?
2011-3-5 12:00
0
雪    币: 34
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
把自己驱动隐藏一下试试
2011-3-5 12:59
0
雪    币: 773
活跃值: (442)
能力值: ( LV9,RANK:200 )
在线值:
发帖
回帖
粉丝
4
没HOOK 枚举那些函数,不知道啥子原理,这次好像厉害了,还检测是否有HOOK 有就提示非法软件,同时还如果打不开或注入不了进程,就提示非正常软件。
2011-3-7 01:15
0
雪    币: 280
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
np 版本多少
2011-3-9 14:55
0
雪    币: 773
活跃值: (442)
能力值: ( LV9,RANK:200 )
在线值:
发帖
回帖
粉丝
6
弹头飞车的 不知道版本多少
2011-3-9 19:45
0
雪    币: 579
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
能不能自己编译一套WRK的内核。把这个NP放上去跑。这样,NP做了什么东西应该就可以知道了。我胡说的。
2011-3-11 11:58
0
游客
登录 | 注册 方可回帖
返回
//