能力值:
( LV5,RANK:70 )
|
-
-
2 楼
顶一下
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
呵呵 值得关注一下
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
学习学习了!感谢楼主的分享!
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
驱动的东西都比较高深
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
抹得不够彻底
用windbg改了下 XueTr还是能检测到可疑驱动对象的
|
能力值:
( LV12,RANK:210 )
|
-
-
7 楼
1:DllBase填0,无可疑驱动
2:FullDllName.buffer填0,有可疑驱动
3:XueTr 0.39
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
虽然没看懂LZ说什么, 但觉得LZ很厉害
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
KiDebug
最近很风光!
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
这个好像不能过RKU吧……
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
人家说过xuetr,你非说rku,人家说rku,你就ark
顶楼主,通俗易懂,虽然没啥用
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
精彩~很不错
|
能力值:
( LV9,RANK:610 )
|
-
-
13 楼
RKU换一下ObjectHeader->Type就过了。。。
|
能力值:
( LV12,RANK:210 )
|
-
-
14 楼
过XueTr、RKU、ARK、XXK、RXX…还是参考MJ的文章吧:
绕过现代Anti-Rookit工具的内核模块扫描
http://hi.baidu.com/mj0011/blog/item/4279ecfa99f187ddb58f3177.html
这帖子算给XueTr、PowerTool报个Bug吧。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
支持楼主 , 有些枚举驱动从DriverSection下手然后在DllBase和FullDllName.buffer处会做下判断,楼主的思路不知道是不是源于此,菜鸟上路,说的不对的大牛帮指正下..
|
能力值:
( LV12,RANK:210 )
|
-
-
16 楼
看WRK时突然蹦出来的。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
不错,支持下~!
|
能力值:
( LV9,RANK:165 )
|
-
-
18 楼
膜拜了大牛的各种文章后 各种抹 终于藏掉了驱动
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
直接断链,都不用填0了。。是不是更彻底
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
不管用啊,在XueTr 下,断了链反而会以红字提示“隐藏的驱动”
怎么办?
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
futosky
膜拜了大牛的各种文章后 各种抹 终于藏掉了驱动
futosky 君,有什么好办法吗?
|
|
|