首页
社区
课程
招聘
[求助]R3另类注入DLL的方式疑惑
发表于: 2013-7-26 16:19 6965

[求助]R3另类注入DLL的方式疑惑

2013-7-26 16:19
6965
这里说的是易语言万挂模块的一种线程注入方式,特别的地方在于可以绕过TP NP等保护注入DLL,注入的过程中360会警告远程线程注入,貌似没有注入驱动,在R3进行的.很好奇它的注入方法,也在网上查找了些相关资料,但是没有太大收获.
这个模块本身是收费模块,网上没有破解,为了这一个功能去购买感觉不太值,更多的是想学到东西,我本身逆向技术太菜,逆向过程看不出它的原理,有大牛有这方面相关的研究么,如果需要我可以放上程序供分析.

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 1042
活跃值: (470)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我记得这个以前在 http://bbs.pediy.com/showthread.php?t=159741 这个帖子有讨论
2013-7-26 16:49
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
使用万能的输入法注入……实在不行……再给qq输入法偷梁换柱下……
2013-7-26 17:01
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
但是线程注入就我知道的创建远程线程的话LoadLibrary也要用到WriteVirtualMemory  但是这些函数都是被TP和谐掉了的,是否需要自己重写这些API,有点不明白
2013-7-26 17:07
0
雪    币: 1042
活跃值: (470)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看帖子回复的内容就是重写了API,它不会去OpenProcess进程,只需找可用handle.
2013-7-26 17:11
0
雪    币: 995
活跃值: (669)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
看了下那帖子的回复内容有个是 这样说的 扫描进程 发现要注入的进程就 直接用DuplicateHandle 这函数就不需要OpenProcess了
2013-7-26 17:27
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
目前还有一个疑问  我在R3重写了WriteVirtualMemory  但是不管如何也要转入R0去调用的,TP之流驱动HOOK了R0的WriteVirtualMemory,我重写了会不会不起作用?
2013-7-26 17:35
0
雪    币: 995
活跃值: (669)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
肯定读写不成功了。。。。。
2013-7-26 18:01
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
那疑问就在这里,既然这个函数读写不成功,那我所说的这个软件的注入是用何种方式进行的了?
2013-7-26 20:19
0
雪    币: 302
活跃值: (32)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
过tp的外挂不是基本上都用的输入法注入吗。。
2013-7-26 20:44
0
游客
登录 | 注册 方可回帖
返回
//