-
-
[求助]关于进程隐藏的一点问题
-
发表于:
2012-3-28 21:29
6427
-
最近在尝试总结一些已经公开的进程隐藏技术并做了一些尝试
现在遇到了一些问题:
1、抹掉全局句柄表以后进程无法正常工作
2、断开了所有能断开的链表
抹掉Csrss和全局句柄表里的进程和线程句柄
inline hook 了 SwapContext
伪造了进程和线程对象类型
抹掉了DLL链和VAD里边的进程模块信息
SSDT HOOK了 ZwQuerySystemInformation
但为什么仍旧过不了冰刃和RKU?xuetr更不用说了。。
待隐藏的进程ID为1676==0x68c,而使用ExEnumHandleTable遍历csrss进程的句柄表只能遍历到索引0x64c,难道跟这个有关?
[课程]FART 脱壳王!加量不加价!FART作者讲授!