首页
社区
课程
招聘
反DLL注入 又不想插入所有进程去HOOK 也不想用驱动的方法 请问还有啥办法
发表于: 2013-1-8 21:05 8451

反DLL注入 又不想插入所有进程去HOOK 也不想用驱动的方法 请问还有啥办法

2013-1-8 21:05
8451
反DLL注入 又不想插入所有进程去HOOK  也不想用驱动的方法 请问还有啥办法 因为去注入所有进程太浪费内存了 不是好方法
有没有办法 自动监视进程运行 自动监视API 用定时器 自动遍历进程也是太浪费内存

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
不HOOK,也不用驱动,怎么拦截DLL的注入?
LZ干脆这样问:不想动手,也不想动口,怎么吃饭?
2013-1-8 22:11
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
哥们不是不HOOK  我是说 不用注入别人进程的方式 去HOOK  有没有办法 不要干扰别人的进程去监视他
2013-1-8 22:14
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
不想从应用层去HOOK拦截,那就只有从驱动层去处理和过滤
2013-1-8 22:24
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
要么Ring3,要么Ring0,除此之外别无他法
2013-1-8 22:28
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
我的意思是说 有没有办法 不注入别人的进程 去监视 去HOOK 他们
2013-1-8 22:30
0
雪    币: 56
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
hook 自身的 LoadLibraryEx  该函数运行前,对要加载的DLL进行MD5校验,MD5库可以自己在不同系统下获取最基本的。此方法可以对抗rring3下的注入.驱动下的就没有办法了.
2013-1-8 22:33
0
雪    币: 257
活跃值: (67)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
LZ是要监视别的进程...
2013-1-8 22:38
0
雪    币: 69
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
不想監視別人,就只能監視自己了,把程式用到的每小塊記憶體都算出hash記錄下來,編出白名單,一有什麼風吹草動就給它ooxx…
2013-1-9 00:24
0
雪    币: 86
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
hook 别人的进程是可以不用注入o....
2013-1-9 00:48
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
11
哥们都说说方法 不要只说可以不可以
2013-1-9 10:40
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
啥意思 不明白
2013-1-9 10:41
0
雪    币: 213
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
你写个服务吧,时刻检测。变杀毒了!!!!
2013-1-9 16:50
0
雪    币: 44
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
也可以不用md5校验,所有导入表之外的模块全否掉,但是这个方法太软弱,别人可以用导入表来注入或者远程写入PELoader来注入。驱动级别也可以注入

最好的方法还是用驱动来拦截。只能加大别人注入的难度,总是可以注入的。
2013-1-9 20:19
0
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
15
驱动绝对不行 因为 我的用户很多事网吧用户 网吧是禁止加载去驱动的
2013-1-10 19:41
0
雪    币: 724
活跃值: (81)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
16
如果要防范自己的进程被DLL注入, 可以直接拦一个好象叫UserModeCallback的入口(在32位XP系统上的好象在PEB偏移0x2C处, 时间太长记不准了), 然后再加上拦LoadLibraryExW, 可以解决绝大部分的DLL注入问题.
2013-1-10 20:25
0
游客
登录 | 注册 方可回帖
返回
//