首页
社区
课程
招聘
[原创]让360 金山 。。云见鬼去吧~~
发表于: 2012-8-22 22:51 14294

[原创]让360 金山 。。云见鬼去吧~~

2012-8-22 22:51
14294
那我直接说原理吧~ HOOK NtFsControlFile 在吧程序完整的执行一次,接着movefile 想移到哪里就移到到哪里,我的排版是很糟糕,要骂就骂吧
测试A盾  A盾电脑防护LE2012-0.4.0-旗舰版  PowerToolV4.0.2  Xuetr
Kernel Detective v1.4.1  
ls.zip
l2s.zip释放到同一个目录
楼下:
当然进到加载了驱动就无敌了,在底层你想干什么就干什么,进到底层不是一味的要对方死,死了还有什么事情可玩,重要的是他对你的作用失效对其他的没有影响~~
cvcvxk 说对了一些(⊙o⊙)哦,厉害 过云还要在HOOK一个,我HOOK错了所以视频文件才打的开~~~~好耶!
不贴bin直说方法 免得流氓
1.先HOOK NtFsControlFile 里面随便只要有返回就好接着在改回去(一定要让程序完整执行)
2.先movefile 在hook (3次移一次 在移动一次要移动回来 在移动到其他地方 )
接着可以用movefile改改名字之类的。剩下的自己发挥(一顶要程序完整执行要移动,否则。。)

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (33)
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
围观......
2012-8-22 22:57
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
3
看了请顶上去~~亲~~   高手飘过吧~~
2012-8-22 22:59
0
雪    币: 165
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我觉得你文字表达都学不好先不要搞这些了。
下了视频,没大致看懂,movefile?
其实对付各种云很容易,前提是不校验签名,而且一切功能都在ring3实现的话:
1:不要让云检测到有猥琐功能
2:各种block云
3:还是1的做法,但是增加一下,实现一个pe loader
4:anti检测(检测虚拟环境,检测父进程,检测父父进程)
5:更多。。。

进了ring0我习惯kill了360.其他的就不扯了
2012-8-22 23:00
0
雪    币: 276
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
果然灵验,一片和谐啊
2012-8-22 23:03
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
6
老大 我语文就是不好,不好意思啊
2012-8-22 23:05
0
雪    币: 292
活跃值: (153)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
直接讲原理 和 过程就行了。。。。
2012-8-22 23:14
0
雪    币: 142
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看到你发帖就着急....
别总是拿"我语文不好"当借口,既然知道,干嘛不改?
少发点表情,少用点~~~~,空格用规矩点,说话说完整点,这样很难?
话说到这了,接不接受是你的事,但看雪是公共论坛,不是你的私人博客,别有事没事发一堆不知所云的文字上来,这叫污染视线.
2012-8-22 23:27
0
雪    币: 596
活跃值: (449)
能力值: ( LV12,RANK:320 )
在线值:
发帖
回帖
粉丝
9
我想说脏话.
2012-8-23 00:55
0
雪    币: 283
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
汗!不是一般的晕!
2012-8-23 01:28
0
雪    币: 165
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
这不是语文的问题,这是文字表达的问题。
2012-8-23 07:48
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
12
汗了解了~~~
2012-8-23 08:16
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
13
我这个人做事情容易急,一着急就会含糊说不清楚,我也不知道为什么,
大家有什么解决办法没,人一激动就容易出毛病
2012-8-23 08:18
0
雪    币: 6564
活跃值: (4361)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
14
   前提是驱动能加载上,待加载上后这一切都是浮云.
2012-8-23 09:18
0
雪    币: 249
活跃值: (71)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
15
驱动都加载不上,怎么hook
2012-8-23 09:19
0
雪    币: 125
活跃值: (161)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
拉风大神表示  你驱动都加载不起来~
2012-8-23 09:24
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
17
其实有一种RING3 很和谐的方式Load进去.
2012-8-23 09:27
0
雪    币: 1895
活跃值: (1672)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
18

楼主的砖头引出玉了?
求详解。
2012-8-23 09:38
0
雪    币: 351
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
我觉得要是走文件系统的话 根本不用hook吧
2012-8-23 09:40
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
20
我知道你的意思
2012-8-23 10:13
0
雪    币: 165
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
唉,正在运行的文件也是可以MoveFile走的.基础啊.
2012-8-23 10:21
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
22
这个我不知道 了解了
还是直接走这个NtFsControlFile 不过要让文件先完整的执行一次,NtFsControlFile 比较安全好用
2012-8-23 10:41
0
雪    币: 82
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
我只是围观一下。
2012-8-23 12:07
0
雪    币: 246
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
不太明白,来围观了
2012-8-23 13:37
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
25
exe和dll无法访问,无法卸载模块,这样就达到了阻隔云上传,是这个意思吗?
2012-8-23 14:44
0
游客
登录 | 注册 方可回帖
返回
//