-
-
[求助]有关DLL注入检测
-
发表于:
2013-1-13 17:53
11077
-
Dll注入进程后,如何防止DLL被检测,目前想到的有如下几种方法:
1.对进程的PEB链表中抹除该DLL,防止Module32First/Next模块枚举到注入的DLL
2.删除PE头标志(MZ),防止暴力搜索到DLL信息
3.R0下删除VAD下的Object_File,防R3下通过ZwQueryVirtualMemory枚举Dll
上面主要针对的是Dll模块检测,对于搜索本进程所有内存,搜索特征码或特定字符串,又该如何防范呢?
还请牛牛们指点:)
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!