首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
0
0
求助]XT隐藏的驱动部分用的什么方法
发表于: 2013-1-1 18:41
6398
求助]XT隐藏的驱动部分用的什么方法
aiwuxian
1
2013-1-1 18:41
6398
最近有个小程序跟XT差不多
用XT可以查询到.sys的路径 但是用XT定位文件失败 显示文件不存在
他们是把.sys断链了 还是从exe中释放加载.sys后直接删除了?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
#调试逆向
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
12
)
liuqiangni
雪 币:
69
活跃值:
(157)
能力值:
( LV8,RANK:130 )
在线值:
发帖
32
回帖
436
粉丝
2
关注
私信
liuqiangni
2
2
楼
删除不就定位不到了么
2013-1-1 19:49
0
aiwuxian
雪 币:
281
活跃值:
(28)
能力值:
( LV4,RANK:50 )
在线值:
发帖
7
回帖
46
粉丝
0
关注
私信
aiwuxian
1
3
楼
我想知道XT是把.sys加载到内存后 就把硬盘里面的.sys文件删除了? 还是只是断链 来达到无法定位(XT里面可以看到.sys的路径,但是路径文件夹里面不存在)
2013-1-1 21:41
0
cxxxx
雪 币:
101
活跃值:
(157)
能力值:
( LV4,RANK:50 )
在线值:
发帖
5
回帖
97
粉丝
1
关注
私信
cxxxx
1
4
楼
文件删了。。。。
2013-1-1 23:08
0
Fido
雪 币:
107
活跃值:
(404)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
1019
粉丝
1
关注
私信
Fido
5
楼
留着文件坐等copy?
2013-1-1 23:38
0
aiwuxian
雪 币:
281
活跃值:
(28)
能力值:
( LV4,RANK:50 )
在线值:
发帖
7
回帖
46
粉丝
0
关注
私信
aiwuxian
1
6
楼
腾讯 360都没删驱动文件 个人的小软件何必呢....
相煎何太急啊
2013-1-1 23:44
0
Winker
雪 币:
796
活跃值:
(370)
能力值:
( LV9,RANK:380 )
在线值:
发帖
133
回帖
1127
粉丝
19
关注
私信
Winker
8
7
楼
如果RK作者要弄你的sys分析,就算你删了照样能弄出来。
so,猜测删驱动文件只是个人习惯~
2013-1-2 00:05
0
aiwuxian
雪 币:
281
活跃值:
(28)
能力值:
( LV4,RANK:50 )
在线值:
发帖
7
回帖
46
粉丝
0
关注
私信
aiwuxian
1
8
楼
额 我把那个已经删除驱动文件的.sys映射到内存的那几个块拷贝下来生成一个.sys了,不过这样用IDA打开这个从内存生成的.sys就只有地址了(包括变量,函数名,ntoskrnl的导入函数也只有地址,没有函数名)。
而每次重启后从ntoskenl都加载到不同的地址,有啥办法可以让从内存拷贝的在IDA也显示正常的函数名,变量
2013-1-2 01:10
0
cxxxx
雪 币:
101
活跃值:
(157)
能力值:
( LV4,RANK:50 )
在线值:
发帖
5
回帖
97
粉丝
1
关注
私信
cxxxx
1
9
楼
人家小工具只有一个EXE文件,带个SYS不爽所以就要用的时候创建用完了就删了呗。。。
你可以在它删除之后去复制出来啊。。。用个啥拦截一下驱动加载,copy出来之后再通过就可以了。。
2013-1-2 17:08
0
qiluword
雪 币:
225
活跃值:
(309)
能力值:
( LV2,RANK:10 )
在线值:
发帖
50
回帖
209
粉丝
0
关注
私信
qiluword
10
楼
加载驱动成功了,就把驱动文件删除掉
2013-1-2 17:14
0
yishenbiao
雪 币:
15
活跃值:
(40)
能力值:
( LV3,RANK:30 )
在线值:
发帖
11
回帖
27
粉丝
0
关注
私信
yishenbiao
11
楼
看过一篇文章……hook 一个函数……加载映像的那个英文函数……函数名字忘了……你看一下看雪……可以dump出完整的sys来……
2013-1-2 22:59
0
gddcxysqw
雪 币:
40
活跃值:
(14)
能力值:
( LV2,RANK:10 )
在线值:
发帖
9
回帖
221
粉丝
0
关注
私信
gddcxysqw
12
楼
装个数字卫士,运行就拦截了,然后直接拷贝即可
2013-1-2 23:35
0
MaMy
雪 币:
12
活跃值:
(418)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
282
粉丝
2
关注
私信
MaMy
13
楼
禁止加载驱动就行.xt会释放很多个.然后弹出加载失败
2013-1-3 17:45
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
aiwuxian
1
7
发帖
46
回帖
50
RANK
关注
私信
他的文章
[原创]线程初始化过程 PK 加载DLL过程(详细)
25906
[求助]鼠标操作想到的问题
5068
求助]XT隐藏的驱动部分用的什么方法
6399
[求助]驱动调试问题
4438
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部