首页
社区
课程
招聘
[原创]应用层结束Anti RootKit
发表于: 2013-9-17 17:18 11887

[原创]应用层结束Anti RootKit

2013-9-17 17:18
11887

发个Ring3检测并结束ARK的代码 。检测时匹配ARK多处特征。结束时由于有些ARK HOOK了结束进程的API,对自身进行保护,所以使用SetWindowLong设置ARK的父窗口为傀儡进程,结束傀儡进程也就把ARK进程结束掉了。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 5
支持
分享
最新回复 (19)
雪    币: 248
活跃值: (3789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
占个沙发慢慢看
2013-9-17 18:35
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
mark,以后看
2013-9-17 18:47
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
万一父窗口为explorer或者winlogin,wininit,system之类的怎么办
2013-9-17 20:38
0
雪    币: 6509
活跃值: (2382)
能力值: ( LV12,RANK:320 )
在线值:
发帖
回帖
粉丝
5

万一父窗口为explorer或者winlogin,wininit,system之类的怎么办

可以自己启动一个傀儡进程比如regedit.exe,然后父窗口设置为这个进程就行了。
2013-9-17 20:41
0
雪    币: 370
活跃值: (15)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
6
不错,今天拜读楼主2篇很新颖的原创,很受益。
2013-9-17 21:23
0
雪    币: 114
活跃值: (180)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
mark,收藏,谢谢楼主分享。
2013-9-17 23:02
0
雪    币: 1392
活跃值: (5177)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
8
SetParent以后。结束他的爹 ARK 也就结束了??
2013-9-17 23:39
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
9
SetParent,好悠久的API。

也就只能娱乐娱乐结束一下ARK,安全软件即不让你找窗口也不让你拿到句柄。。
2013-9-18 00:02
0
雪    币: 81
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
mark  收藏看
2013-9-18 00:23
0
雪    币: 220
活跃值: (721)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
SetParent
的确很老了,意义不大了
2013-9-18 08:18
0
雪    币: 207
活跃值: (26)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
大米兄这几天比较活跃哦
2013-9-18 09:10
0
雪    币: 306
活跃值: (85)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
13
学习了,1024
2013-9-18 09:30
0
雪    币: 9698
活跃值: (2506)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
楼主的文章的确不错,有创意,写的详细,面面俱到,MARK慢慢看。
2013-9-18 12:54
0
雪    币: 347
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
不错~感谢分享
2013-9-18 13:16
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
学习..谢谢分享............
2013-9-18 14:17
0
雪    币: 6
活跃值: (1146)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
确实可以
2013-9-18 17:21
0
雪    币: 261
活跃值: (547)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
18
好思路....直接发送窗体销毁消息进程不知道能不能存在
2013-9-19 23:18
0
雪    币: 65
活跃值: (112)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
19
openprocess都会失败了……后续的更是无从谈起了……无意义
2013-9-20 16:00
0
雪    币: 461
活跃值: (65)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
20
直接窗口洪水攻击也可以结束掉。
2013-9-21 10:52
0
游客
登录 | 注册 方可回帖
返回
//