首页
社区
课程
招聘
[旧帖] [推荐]发现一款软件,可以完美伪装进程路径??大家来逆向... 0.00雪花
发表于: 2012-5-3 14:06 10040

[旧帖] [推荐]发现一款软件,可以完美伪装进程路径??大家来逆向... 0.00雪花

2012-5-3 14:06
10040

我是逆不出来他修改了哪里。
好像PEB结构全部修改了,EPROCESS也被我修改了遍,就是达不到这个小程序的效果。
这个程序非但伪装了进程的路径为"C:\WINDOWS\System32\winlogon.exe",而且连最后弹出的"伪装成功!"消息框的图标居然也是winlogon.exe的图标....

请问这是怎么实现的呢?无壳。。。。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 48
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2


恐怖,伪装到连信息框图标都可以一样的??

难道是通过什么方法插入到winlogon.exe中去运行了?
上传的附件:
2012-5-3 14:11
0
雪    币: 48
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
已经确认了并非插入了某一进程。



可以看到信息框的进程ID信息还是原来的这个进程的ID。
但是这个程序不管伪装成什么路径,就会得到什么样的图标,以及进程路径(Xuetr和任务管理器可以看出原路径)。到底怎么实现的。
上传的附件:
2012-5-3 14:51
0
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
4
PEB.ProcessParameters
  UNICODE_STRING          ImagePathName
  UNICODE_STRING          CommandLine
  UNICODE_STRING          WindowTitle
修改为"C:\WINDOWS\System32\winlogon.exe"

PEB.LoaderData.InLoadOrderModuleList
  UNICODE_STRING           FullDllName   同上修改
  UNICODE_STRING           BaseDllName   修改为"winlogon.exe"
2012-5-3 19:15
0
雪    币: 48
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
你要确定你逆向过这个程序了,如果逆向过肯定不止这么几个结果。

这个程序的伪装可以绕过Hackshield的Inline Hook。HS的inline hook就是靠白名单放行的。
而我自己写PEB伪装却绕不过。
2012-5-4 08:23
0
雪    币: 48
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你说的五处,我全改过,无法绕过HackShield的Inline Hook。

...
2012-5-4 08:25
0
雪    币: 2676
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
并不完美的!
上传的附件:
2012-5-4 09:22
0
雪    币: 48
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=李晓岚;1069358]并不完美的!
[/QUOTE]

请问,你这个是用什么软件查看的?
2012-5-4 09:25
0
雪    币: 63
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
研究研究  
2012-5-4 10:18
0
雪    币: 53
活跃值: (523)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
目测 ProcessExplorer
2013-6-6 18:06
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
有那么厉害吗?
2013-11-5 08:01
0
雪    币: 13
活跃值: (87)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
似乎只是在XP下管用,win7 ,win7 x64,都不行了
2018-7-11 00:53
0
雪    币: 256
活跃值: (382)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
win7测试不行 路径改的不全啊
2020-8-12 17:05
0
游客
登录 | 注册 方可回帖
返回
//