能力值:
( LV4,RANK:50 )
|
-
-
2 楼
不HOOK,也不用驱动,怎么拦截DLL的注入?
LZ干脆这样问:不想动手,也不想动口,怎么吃饭?
|
能力值:
( LV3,RANK:20 )
|
-
-
3 楼
哥们不是不HOOK 我是说 不用注入别人进程的方式 去HOOK 有没有办法 不要干扰别人的进程去监视他
|
能力值:
( LV4,RANK:50 )
|
-
-
4 楼
不想从应用层去HOOK拦截,那就只有从驱动层去处理和过滤
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
要么Ring3,要么Ring0,除此之外别无他法
|
能力值:
( LV3,RANK:20 )
|
-
-
6 楼
我的意思是说 有没有办法 不注入别人的进程 去监视 去HOOK 他们
|
能力值:
( LV3,RANK:20 )
|
-
-
7 楼
hook 自身的 LoadLibraryEx 该函数运行前,对要加载的DLL进行MD5校验,MD5库可以自己在不同系统下获取最基本的。此方法可以对抗rring3下的注入.驱动下的就没有办法了.
|
能力值:
( LV4,RANK:50 )
|
-
-
8 楼
LZ是要监视别的进程...
|
能力值:
( LV3,RANK:20 )
|
-
-
9 楼
不想監視別人,就只能監視自己了,把程式用到的每小塊記憶體都算出hash記錄下來,編出白名單,一有什麼風吹草動就給它ooxx…
|
能力值:
( LV3,RANK:20 )
|
-
-
10 楼
hook 别人的进程是可以不用注入o....
|
能力值:
( LV3,RANK:20 )
|
-
-
11 楼
哥们都说说方法 不要只说可以不可以
|
能力值:
( LV3,RANK:20 )
|
-
-
12 楼
啥意思 不明白
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
你写个服务吧,时刻检测。变杀毒了!!!!
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
也可以不用md5校验,所有导入表之外的模块全否掉,但是这个方法太软弱,别人可以用导入表来注入或者远程写入PELoader来注入。驱动级别也可以注入
最好的方法还是用驱动来拦截。只能加大别人注入的难度,总是可以注入的。
|
能力值:
( LV3,RANK:20 )
|
-
-
15 楼
驱动绝对不行 因为 我的用户很多事网吧用户 网吧是禁止加载去驱动的
|
能力值:
( LV3,RANK:20 )
|
-
-
16 楼
如果要防范自己的进程被DLL注入, 可以直接拦一个好象叫UserModeCallback的入口(在32位XP系统上的好象在PEB偏移0x2C处, 时间太长记不准了), 然后再加上拦LoadLibraryExW, 可以解决绝大部分的DLL注入问题.
|
|
|