首页
社区
课程
招聘
[求助]百思不得其解的DLL注入方式!!!
发表于: 2013-6-27 16:27 10979

[求助]百思不得其解的DLL注入方式!!!

2013-6-27 16:27
10979
在研究一个魔兽争霸外挂,运行外挂时,感觉只是在临时目录释放了一个DLL,然后就可以退出了。
当运行魔兽时,在点击局域网,魔兽会自动加载这个DLL,然后达到开图的目的。

这外挂程序都没有运行,只是有一个DLL,他是怎么注入到魔兽的?!真是搞不懂。
反正这个外挂从外表看是这样注入的,看雪的大牛们你们怎么看?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 2105
活跃值: (424)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
魔兽会扫描自己目录下的相关文件,然后加载
2013-6-27 16:29
0
雪    币: 137
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
类似于劫持?
2013-6-27 16:53
0
雪    币: 258
活跃值: (84)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
也可能注入别的进程了,比如services.exe,在白名单里程序注入不会被拦截
2013-6-27 16:57
0
雪    币: 125
活跃值: (161)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
你感觉错了...你要从头到尾跟一次
2013-6-27 17:28
0
雪    币: 5
活跃值: (56)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
可能是SPI``改注册表.
2013-6-27 17:30
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
冇用嘅...
2013-6-27 17:30
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
楼上是什么字体
..
2013-6-27 17:48
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
有点高端
2013-6-27 17:55
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
有点高端 兽会扫描自己目录下的相关文件,然后加载
2013-6-27 17:56
0
雪    币: 122
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
难道是传说中的‘白加黑’?
2013-6-27 18:20
0
雪    币: 53
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
最简单的开个HIPS设置全规则再开程序然后运行游戏,一步步看规则不就知道了?...然后用xuetr辅助查看,,,..一般用的是挟持了..
2013-6-27 20:20
0
雪    币: 46
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
如果你确信此外挂真的只释放了1个文件,那么应该是wow对指定文件夹的扫描自动加载。
否则,就是system32,windows目录下系统dll的劫持,或者spi,或者xxxx
2013-6-27 23:58
0
雪    币: 16
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
排除远程线程注入了吗?
2013-6-28 00:04
0
雪    币: 281
活跃值: (207)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
应该没有远程注入吧,因为以后开外挂,只需启动魔兽就行,完全不用运行外挂了,所以这个外挂的启动方式很奇怪!

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\WINSOCK2\PARAMETERS\PROTOCOL_CATALOG9\CATALOG_ENTRIES\000000000001\[]

发现那外挂写这个注册表,当魔兽建立网络连接时,就启动外挂了,到底是什么原理?
2013-7-2 11:48
0
雪    币: 1392
活跃值: (5212)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
16
LSP注入
2013-7-4 14:53
0
雪    币: 281
活跃值: (207)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
万分感谢!!!原来还有这种方式的!!
2013-7-5 11:31
0
雪    币: 1042
活跃值: (500)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
LSP无疑~~
2013-7-5 12:51
0
雪    币: 72
活跃值: (87)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
什么是SPI
2013-7-5 13:31
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
话说需要用到网络层的东西都要加载这个LSP的dll,这样就相当于劫持了。。
2013-7-9 19:12
0
游客
登录 | 注册 方可回帖
返回
//