首页
社区
课程
招聘
求助]XT隐藏的驱动部分用的什么方法
发表于: 2013-1-1 18:41 6398

求助]XT隐藏的驱动部分用的什么方法

2013-1-1 18:41
6398
最近有个小程序跟XT差不多  
用XT可以查询到.sys的路径 但是用XT定位文件失败 显示文件不存在
他们是把.sys断链了 还是从exe中释放加载.sys后直接删除了?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
删除不就定位不到了么
2013-1-1 19:49
0
雪    币: 281
活跃值: (28)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
我想知道XT是把.sys加载到内存后 就把硬盘里面的.sys文件删除了? 还是只是断链 来达到无法定位(XT里面可以看到.sys的路径,但是路径文件夹里面不存在)
2013-1-1 21:41
0
雪    币: 101
活跃值: (157)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
文件删了。。。。
2013-1-1 23:08
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
留着文件坐等copy?
2013-1-1 23:38
0
雪    币: 281
活跃值: (28)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
腾讯 360都没删驱动文件  个人的小软件何必呢....

相煎何太急啊
2013-1-1 23:44
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
7
如果RK作者要弄你的sys分析,就算你删了照样能弄出来。

so,猜测删驱动文件只是个人习惯~
2013-1-2 00:05
0
雪    币: 281
活跃值: (28)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
额 我把那个已经删除驱动文件的.sys映射到内存的那几个块拷贝下来生成一个.sys了,不过这样用IDA打开这个从内存生成的.sys就只有地址了(包括变量,函数名,ntoskrnl的导入函数也只有地址,没有函数名)。
而每次重启后从ntoskenl都加载到不同的地址,有啥办法可以让从内存拷贝的在IDA也显示正常的函数名,变量
2013-1-2 01:10
0
雪    币: 101
活跃值: (157)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
人家小工具只有一个EXE文件,带个SYS不爽所以就要用的时候创建用完了就删了呗。。。
你可以在它删除之后去复制出来啊。。。用个啥拦截一下驱动加载,copy出来之后再通过就可以了。。
2013-1-2 17:08
0
雪    币: 225
活跃值: (309)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
加载驱动成功了,就把驱动文件删除掉
2013-1-2 17:14
0
雪    币: 15
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
11
看过一篇文章……hook 一个函数……加载映像的那个英文函数……函数名字忘了……你看一下看雪……可以dump出完整的sys来……
2013-1-2 22:59
0
雪    币: 40
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
装个数字卫士,运行就拦截了,然后直接拷贝即可
2013-1-2 23:35
0
雪    币: 12
活跃值: (418)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
禁止加载驱动就行.xt会释放很多个.然后弹出加载失败
2013-1-3 17:45
0
游客
登录 | 注册 方可回帖
返回
//