首页
社区
课程
招聘
[求助]关于进程隐藏的一点问题
发表于: 2012-3-28 21:29 6427

[求助]关于进程隐藏的一点问题

2012-3-28 21:29
6427
最近在尝试总结一些已经公开的进程隐藏技术并做了一些尝试
现在遇到了一些问题:
1、抹掉全局句柄表以后进程无法正常工作

2、断开了所有能断开的链表
   抹掉Csrss和全局句柄表里的进程和线程句柄
   inline hook 了  SwapContext
    伪造了进程和线程对象类型
   抹掉了DLL链和VAD里边的进程模块信息
   SSDT HOOK了 ZwQuerySystemInformation

但为什么仍旧过不了冰刃和RKU?xuetr更不用说了。。

待隐藏的进程ID为1676==0x68c,而使用ExEnumHandleTable遍历csrss进程的句柄表只能遍历到索引0x64c,难道跟这个有关?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 544
活跃值: (264)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
2
进程ID是pspcidtable的索引,0x64c是Csrss自己句柄表的索引,两者没关系。PsLookup****函数会去访问pspcidtable,而且很多函数里面会调用到PsLookup****函数,抹了这里面的后“可能”会让进程无法正常工作。
2012-3-29 09:14
0
雪    币: 862
活跃值: (329)
能力值: ( LV9,RANK:165 )
在线值:
发帖
回帖
粉丝
3
感谢KiDebug的提示,现在发现使用ExEnumHandleTable遍历CSRSS的句柄表得到的Object的值没有待隐藏的进程的EPROCESS对象和其线程ETHREAD地址。。。是不是可能本来就没有?现在还是过不了RKU。冰刃蓝屏、Xuetr过了
2012-3-29 14:36
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
4
求样本,我看下我的ark是否能过。
2012-3-29 16:12
0
雪    币: 862
活跃值: (329)
能力值: ( LV9,RANK:165 )
在线值:
发帖
回帖
粉丝
5
打算都搞得差不多了就全部详细的写出来。。。因为还包括DLL隐藏、驱动模块隐藏,后边两个都过了,当然是在没开内核级线程的情况下,还有很多待完善,经常蓝屏,所以上面的技术问题想多请教一下。。。。
2012-3-30 09:36
0
游客
登录 | 注册 方可回帖
返回
//