首页
社区
课程
招聘
[旧帖] [求助]伤脑了,如何反DLL注入,拦截指定DLL注入到某进程 0.00雪花
发表于: 2012-9-23 01:56 1790

[旧帖] [求助]伤脑了,如何反DLL注入,拦截指定DLL注入到某进程 0.00雪花

2012-9-23 01:56
1790
我知道这里高手多,小弟也是实在没办法了才会贵地求救
explorer.exe 被恶意注入 a.dll  其修改桌面,并对桌面IE监控使桌面IE图标打开全部跳转到他的网址,我现在用易语言写了个程序,注入到 explorer.exe 钩住 explorer.exe 的loadlibrary函数,使注入到explorer.exe都调到我的代码,这样是解决了被注入问题,但是如果是正常的DLL加载,如何返回让其正常加载

这是我在知道上发布的问题,貌似也没人回答。

============================================

我是网吧用户

网吧被消防部门强制安装他们的软件(119cline.exe ) 这个程序会注入自己的dll程序到 explorer.exe 进程,从而实现修改桌面,在桌面添加广告,我现在需要做一个程序,拦截他的注入,思路如下

自己先注一个DLL到explorer.exe中,挂钩loadlibrary函数,禁止指定名称的DLL挂接。

大家可否帮个忙,写个列程。挂钩loadlibrary函数,禁止指定名称的DLL挂接。

============================

我这里在网上下到一个例子,但是这个例子只能把DLL注入到目标进程后拦截指定的一个DLL

但是我需要拦截多个, 比如我需要拦截 1.dll 2.dll 3.dll 4.dll 甚至于以后拦截更多

不知是否有大侠帮忙

例子见附件

[课程]FART 脱壳王!加量不加价!FART作者讲授!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 446
活跃值: (186)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
2
我觉得最好的办法是挂钩119cline.exe进程。从explorer.exe挂钩不好区分是加载自己DLL还是恶意DLL。注入DLL,通用的办法不就是CreateRemoteThread。你挂钩该函数,判断目标进程是否是为explorer.exe,是的话直接禁止
2012-9-23 08:07
0
雪    币: 142
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
做个规则文件,拦截到加载时对比有没有规则内的.
2012-9-23 14:53
0
雪    币: 0
活跃值: (57)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
可是 119client.exe 不是监控在注入,而是启动就注入然后就不知道干嘛去了,难道我要等打开的时候或创建程序就挂钩?
2012-9-23 15:19
0
雪    币: 446
活跃值: (186)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
5
给它DLL劫持?或者干脆直接把 119client.exe 入口点代码改一下,让程序一执行就加载你的DLL。都能改了,干脆直接把程序改成跳过注入DLL这一步算了
2012-9-23 18:20
0
游客
登录 | 注册 方可回帖
返回
//