首页
社区
课程
招聘
[分享]重读老文章-过XX必读系列:以系统进程为父进程启动其他进程
发表于: 2012-7-13 20:05 14289

[分享]重读老文章-过XX必读系列:以系统进程为父进程启动其他进程

2012-7-13 20:05
14289

利用一个白名单中的系统进程启动一个白名单的exe(DLL劫持什么的在其中。亲,你们懂得),有几种方式,
第一种就是常见的创建服务,但是由于RPC过滤已经成型,所以你懂得~
第二种就是注入创建,但是由于注入过滤更成型,所以你懂得~
第三种就是模拟消息,但是由于消息封锁已经成型,所以你懂得~
第四种就是现在我要说的,很少遇到这类启动的过滤,所以亲,这个是个好手段。

用到一个不常见的API CreateProcessWithLogonW

参考老文章(http://msdn.microsoft.com/en-us/library/ms682431%28VS.85%29.aspx
中的代码改改就行了。
于是就有了一个以系统进程为父进程的白名单进程了,于是亲,你可以做很多以前不敢做的事儿了。



PS:
最近因为工作调动,手头较紧,求捐助。有意者联系 QQ:86879759


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 6
支持
分享
最新回复 (26)
雪    币: 2882
活跃值: (1279)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
2
我来支持的。
2012-7-13 20:11
0
雪    币: 601
活跃值: (256)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
3
果然风骚
2012-7-13 20:15
0
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
后排123456
2012-7-13 20:16
0
雪    币: 250
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
前排果断插入
2012-7-13 20:18
0
雪    币: 34
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
顶V校~~
2012-7-13 20:24
0
雪    币: 1895
活跃值: (1657)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
7
学习学习。
2012-7-13 20:25
0
雪    币: 615
活跃值: (590)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
8
不顶对不住党中央
2012-7-13 20:26
0
雪    币: 1040
活跃值: (1293)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
为什么一看标题就下意识的觉得是老V呢……这种style ……
2012-7-13 20:32
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
10
好基友不解释啊~
2012-7-13 20:46
0
雪    币: 220
活跃值: (721)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
欢迎VXK又发他淘汰的,但是外面没公开的代码了
2012-7-13 20:57
0
雪    币: 3116
活跃值: (1269)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
12
webem那个不是LPC吧?
2012-7-13 22:33
0
雪    币: 127
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
以前用这个来创建一个SYSTEM权限的子进程,不过忘了哪里有问题,然后又删掉了这部分代码

ACL这块可以干很多事,比如DIY下进程神马的,再比如vista+下删除系统文件神马的。好处多多~
2012-7-13 22:55
0
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
老v 天天手头紧就好了...
2012-7-13 23:27
0
雪    币: 276
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
user, domain, and password
不知道密码如何启动哦?
2012-7-15 06:53
0
雪    币: 23
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
V校这么缺钱。。。
2012-7-15 08:53
0
雪    币: 27
活跃值: (127)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
17
微笑贴 :)
2012-7-16 21:57
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
好API。。。。。。。。。。。。。。。。。。
2012-7-16 23:29
0
雪    币: 2
活跃值: (199)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
mark!!!!!!!!!!!!!!!
2012-7-17 04:35
0
雪    币: 219
活跃值: (783)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
20
BOOL WINAPI CreateProcessWithLogonW(
  __in         LPCWSTR lpUsername,
  __in_opt     LPCWSTR lpDomain,
  __in         LPCWSTR lpPassword,
  __in         DWORD dwLogonFlags,
  __in_opt     LPCWSTR lpApplicationName,
  __inout_opt  LPWSTR lpCommandLine,
  __in         DWORD dwCreationFlags,
  __in_opt     LPVOID lpEnvironment,
  __in_opt     LPCWSTR lpCurrentDirectory,
  __in         LPSTARTUPINFOW lpStartupInfo,
  __out        LPPROCESS_INFORMATION lpProcessInfo
);

typedef struct _PROCESS_INFORMATION {   HANDLE hProcess; HANDLE hThread;   DWORD dwProcessId;   DWORD dwThreadId;  } PROCESS_INFORMATION, *LPPROCESS_INFORMATION;
2012-7-17 07:04
0
雪    币: 60
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
占位留名,注入。
2012-7-17 08:16
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
站位留名,顶一下~
2012-7-17 09:56
0
雪    币: 1469
活跃值: (440)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
本人小菜,LZ所说的XX是啥东西,求高手指点
2012-7-18 12:54
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
代码看过了,同问,不知道密码怎么启动呢?
2012-7-20 17:37
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
终于弄明白了,可以自己创建一个账号再执行,但是,我账号创建成功了,却没有把第三方exe执行起来。
2012-7-20 21:26
0
游客
登录 | 注册 方可回帖
返回
//