首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
付费问答
发新帖
4
0
[旧帖]
[推荐]发现一款软件,可以完美伪装进程路径??大家来逆向...
0.00雪花
发表于: 2012-5-3 14:06
10134
[旧帖]
[推荐]发现一款软件,可以完美伪装进程路径??大家来逆向...
0.00雪花
Himylive
2012-5-3 14:06
10134
我是逆不出来他修改了哪里。
好像PEB结构全部修改了,EPROCESS也被我修改了遍,就是达不到这个小程序的效果。
这个程序非但伪装了进程的路径为"C:\WINDOWS\System32\winlogon.exe",而且连最后弹出的"伪装成功!"消息框的图标居然也是winlogon.exe的图标....
请问这是怎么实现的呢?无壳。。。。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
上传的附件:
伪装成功!.rar
(251.54kb,483次下载)
收藏
・
4
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
12
)
Himylive
雪 币:
48
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
30
粉丝
0
关注
私信
Himylive
2
楼
恐怖,伪装到连信息框图标都可以一样的??
难道是通过什么方法插入到winlogon.exe中去运行了?
上传的附件:
未命名.jpg
(10.62kb,126次下载)
2012-5-3 14:11
0
Himylive
雪 币:
48
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
30
粉丝
0
关注
私信
Himylive
3
楼
已经确认了并非插入了某一进程。
可以看到信息框的进程ID信息还是原来的这个进程的ID。
但是这个程序不管伪装成什么路径,就会得到什么样的图标,以及进程路径(Xuetr和任务管理器可以看出原路径)。到底怎么实现的。
上传的附件:
未命名.jpg
(44.09kb,124次下载)
2012-5-3 14:51
0
无聊的菜鸟
雪 币:
622
活跃值:
(294)
能力值:
( LV13,RANK:410 )
在线值:
发帖
59
回帖
561
粉丝
5
关注
私信
无聊的菜鸟
9
4
楼
PEB.ProcessParameters
UNICODE_STRING ImagePathName
UNICODE_STRING CommandLine
UNICODE_STRING WindowTitle
修改为"C:\WINDOWS\System32\winlogon.exe"
PEB.LoaderData.InLoadOrderModuleList
UNICODE_STRING FullDllName 同上修改
UNICODE_STRING BaseDllName 修改为"winlogon.exe"
2012-5-3 19:15
0
Himylive
雪 币:
48
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
30
粉丝
0
关注
私信
Himylive
5
楼
你要确定你逆向过这个程序了,如果逆向过肯定不止这么几个结果。
这个程序的伪装可以绕过Hackshield的Inline Hook。HS的inline hook就是靠白名单放行的。
而我自己写PEB伪装却绕不过。
2012-5-4 08:23
0
Himylive
雪 币:
48
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
30
粉丝
0
关注
私信
Himylive
6
楼
你说的五处,我全改过,无法绕过HackShield的Inline Hook。
...
2012-5-4 08:25
0
李晓岚
雪 币:
2676
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
95
粉丝
0
关注
私信
李晓岚
7
楼
并不完美的!
上传的附件:
a.png
(8.97kb,93次下载)
2012-5-4 09:22
0
Himylive
雪 币:
48
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
30
粉丝
0
关注
私信
Himylive
8
楼
[QUOTE=李晓岚;1069358]并不完美的!
[/QUOTE]
请问,你这个是用什么软件查看的?
2012-5-4 09:25
0
李大春
雪 币:
63
活跃值:
(25)
能力值:
( LV3,RANK:20 )
在线值:
发帖
5
回帖
76
粉丝
0
关注
私信
李大春
9
楼
研究研究
2012-5-4 10:18
0
暗月之魂
雪 币:
53
活跃值:
(528)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
134
粉丝
0
关注
私信
暗月之魂
10
楼
目测 ProcessExplorer
2013-6-6 18:06
0
知乐君子
雪 币:
0
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
77
粉丝
0
关注
私信
知乐君子
11
楼
有那么厉害吗?
2013-11-5 08:01
0
dengxm
雪 币:
13
活跃值:
(87)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
23
粉丝
0
关注
私信
dengxm
12
楼
似乎只是在XP下管用,win7 ,win7 x64,都不行了
2018-7-11 00:53
0
十年后不是你
雪 币:
256
活跃值:
(382)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
32
粉丝
0
关注
私信
十年后不是你
13
楼
win7测试不行 路径改的不全啊
2020-8-12 17:05
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
Himylive
4
发帖
30
回帖
10
RANK
关注
私信
他的文章
[调查]何谓"动态调试"!
1605
[推荐]发现一款软件,可以完美伪装进程路径??大家来逆向...
10135
[求助]求助这个内存crc检测分析,程序崩溃。
1782
[求助]关于运行时代码段的CRC校验检测求助。
1983
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
无聊的菜鸟
b23526
coaco
tangchaogg
HRBWYF
lorndragon
当归dangui
冰雨星晴
alabusaber
bolide
kaokaoyou
wanjumuma
Captains
bboyiori
lsof
gybing
mengerlin
qdfpll
lovch
bnbsoft
Etr
xy加零
李晓岚
aold
kingsdows
tishion
游乐娃子
美夜赤月
tokiii
ljyxiaomo
ybhdgggset
leew
shakesaell
Callback
毛可以
kizab
heiheiabcd
瀟湘夜雨
HcyRcer
ZzhBy
pingfang
redsysman
误码率
KNowlet
daishixin
fortitan
zzhczff
asdli
lpmjknj
寻找知识
刘超liaog
sleopwer
CRBlueBird
石明坤
waitsoon
skkailm
dosowork
asdjsagdj
胡长江
fuyunpj
caikexint
mudbee
叶镇辉
mtkppqq
zmalskqp
無糖綠
zxns
小小菜鸟小
烟火guo
大梦我先觉
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部