首页
社区
课程
招聘
[求助]有关DLL注入检测
发表于: 2013-1-13 17:53 11078

[求助]有关DLL注入检测

2013-1-13 17:53
11078
Dll注入进程后,如何防止DLL被检测,目前想到的有如下几种方法:
1.对进程的PEB链表中抹除该DLL,防止Module32First/Next模块枚举到注入的DLL
2.删除PE头标志(MZ),防止暴力搜索到DLL信息
3.R0下删除VAD下的Object_File,防R3下通过ZwQueryVirtualMemory枚举Dll

上面主要针对的是Dll模块检测,对于搜索本进程所有内存,搜索特征码或特定字符串,又该如何防范呢?
还请牛牛们指点:)

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 1149
活跃值: (888)
能力值: ( LV13,RANK:260 )
在线值:
发帖
回帖
粉丝
2
不把pe 这些 mz 这些特征当作特征,其实 dll 加载到内存还是有很多特征 ,比如dos 后面的 x16 下的那一小段执行代码 有几个位置是相当固定的,只能作为参考,或者加权值....
2013-1-13 19:01
0
雪    币: 126
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
恩,这个整个PE头都可以清0,目前还没怎么发现清除整个头有啥害处
2013-1-13 21:36
0
雪    币: 7324
活跃值: (4522)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
大牛共享下上述实现的代码,给我们学习学习?或发我邮箱:nekaxi@gmail.com
2013-1-13 21:58
0
游客
登录 | 注册 方可回帖
返回
//