首页
社区
课程
招聘
[原创]监控木马的小驱动
发表于: 2013-4-29 14:07 5335

[原创]监控木马的小驱动

2013-4-29 14:07
5335
写了一个监控系统加载镜像的小玩意
以后安装完系统后自己做一个白名单,除了白名单的东东外,一概禁用!
妈妈再也不担心我上黄网中木马了

一、系统要求
windows2003、XP,32位
二、测试步骤
1、copy img_monitor.sys到c盘根目录
2、copy mon_settings.ini到c:\windows目录
3、启动start32.bat启动驱动
4、配置文件
    LOG_LEVEL = 0
    使用默认检查规则检查系统文件,如果检查未通过,则拒绝加载该文件
    LOG_LEVEL = 1
    除黑白名单外使用规则外,只记录加载的文件
    ONLY_WLIST = 1
    只允许白名单中的文件加载,其余均禁止
    [WLIST]白名单
    [BLIST]黑名单   
5、日志文件在c:\windows\mon_log.log

三、注意事项
1、建议LOG_LEVEL = 1重启一遍,得到一次启动加载文件白名单快照,添加到[WLIST]
   然后再开启ONLY_WLIST = 1,此时百毒不侵
2、配置文件修改重启生效
3、卸载驱动
sc stop img_monitor
sc delete img_monitor

参考代码:
http://bbs.pediy.com/showthread.php?t=165694
http://bbs.pediy.com/showthread.php?t=170454
release.zip

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 18
活跃值: (33)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我感觉电脑好像中毒了,想杀杀,你的工具好用吗?不会有病毒吧
2013-4-29 14:12
0
雪    币: 1233
活跃值: (907)
能力值: ( LV12,RANK:750 )
在线值:
发帖
回帖
粉丝
3
肯定没病毒了,要有那就是你杀毒软件误报,卸载了吧
注意看使用说明,死马当活马医呗,注意,我只在虚拟机2003系统测试过
如果蓝屏死机的话,F8或者启动光盘删除驱动再重启,祝你好运
2013-4-29 14:18
0
雪    币: 298
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
:) 支持,有码不~~? 默认规则是路径吗?是否禁止任何PE启动?
2013-4-29 14:25
0
雪    币: 18
活跃值: (33)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我没有装杀毒软件
2013-4-29 14:32
0
雪    币: 1233
活跃值: (907)
能力值: ( LV12,RANK:750 )
在线值:
发帖
回帖
粉丝
6
关键部位有码,否则太重口味了,我不喜欢~
使用ONLY_WLIST = 1监控得到的日志数据就是名单
可以禁止任意PE加载
2013-4-29 14:33
0
雪    币: 298
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
谢谢。下来学习下~
2013-4-29 14:35
0
游客
登录 | 注册 方可回帖
返回
//