能力值:
( LV12,RANK:440 )
2 楼
目前还看不懂,支持一个。
能力值:
( LV12,RANK:320 )
3 楼
IsExitProcess
能力值:
( LV2,RANK:10 )
4 楼
这代码是什么意思哦
能力值:
( LV7,RANK:110 )
5 楼
*(PULONG)((ULONG)pEprocess + 0x78) = 1; 对应的成员指向LARGE_INTEGER ExitTime,这个值不为0就代表进程退出了,应该是A盾对这个值有检测,前5000个PID退出了
for ( i = 0; i < 5000; i += 4 )
{
status = PsLookupProcessByProcessId((HANDLE)i, &pEprocess);
if (NT_SUCCESS(status))
{
*(PULONG)((ULONG)pEprocess + 0x78) = 1;
}
}
解答完毕!
能力值:
( LV7,RANK:110 )
6 楼
恶搞娱乐而已,还Bug.要是用多种方法检测,你觉得你能有机会吗?
PS:这个应该为A盾设计思路上的失误,作者一个人开发毕竟有考虑到不周全的地方.
能力值:
( LV7,RANK:110 )
7 楼
能力值:
( LV2,RANK:10 )
8 楼
A盾在检测内核hook时容易蓝屏,XueTr不会
能力值:
(RANK:400 )
9 楼
这不是bug那什么是bug?
我这里是演示才隐藏了前5000的pid。恶意软件完全可以只隐藏自身,就可以过A盾的检测了。
能力值:
( LV13,RANK:290 )
10 楼
小灰灰测试很积极啊
估计是driverentry返回unsuccess。。
软件没bug那就不叫软件了。
有时候没Bug只不过是没发现而已
能力值:
( LV6,RANK:90 )
11 楼
有则该之,无则优化
能力值:
( LV9,RANK:380 )
12 楼
收到~这个bug登记一下~~~
能力值:
( LV9,RANK:380 )
13 楼
收到,这个bug登记一下,感谢灰灰的测试,下版本fix~~
能力值:
( LV12,RANK:210 )
14 楼
http://bbs.pediy.com/showthread.php?t=146046
能力值:
( LV2,RANK:10 )
15 楼
路过,看不懂
能力值:
( LV2,RANK:10 )
16 楼
谢谢解答!!
能力值:
( LV2,RANK:10 )
17 楼
PsLookupProcessByProcessId后记得ObDereferenceObject