首页
社区
课程
招聘
[讨论]驱动中开着DPC检测隐藏进程.[已实现]
发表于: 2013-9-27 05:58 7841

[讨论]驱动中开着DPC检测隐藏进程.[已实现]

2013-9-27 05:58
7841
问大家一个问题,驱动中开着3个50ms的DPC定时器,然后调用未被HOOK的PsGetCurrentProcess,

应该能检测到大部分隐藏进程吧?

这玩意,我觉得和HOOK 线程调度一个原理,求讨论.



这是源码,用的某国产牛B编程语言.



传说中的Bin [点我下载windowsXP专用,其他系统绕道] 工具.7z

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 27
活跃值: (122)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
2
05:58:15..
2013-9-27 09:01
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3


楼主这是通宵?
2013-9-27 10:08
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4


好给力   
2013-9-27 10:09
0
雪    币: 19
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
DPC任意线程中断,不一定能检测到所有进程。
2013-9-27 11:36
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
6
如果我开个进程,隐藏完之后挂起……
2013-9-27 11:42
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
7
[QUOTE=coolkyoo;1225471]

楼主这是通宵?[/QUOTE]

么通宵,身体要紧.
2013-9-27 12:09
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
8
那你什么事都不干,有意义你这进程?

看样子,这方法应该是秒杀了99%的Rootkit了...
2013-9-27 12:10
0
雪    币: 27
活跃值: (122)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
9
学雄来上个代码测试一下
2013-9-27 13:27
0
雪    币: 110
活跃值: (34)
能力值: (RANK:50 )
在线值:
发帖
回帖
粉丝
10
猥琐地等待唤醒……
2013-9-27 14:10
0
雪    币: 471
活跃值: (3883)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
11
好久没关注了这易语言也太NB了,底层代码也有了
2013-9-27 14:45
0
雪    币: 27
活跃值: (122)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
12
易语言好强大,这么纯粹的一个小驱动,编译出的文件竟然有86k
2013-9-27 16:42
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
13
用的DEBGU模式而已,导致整个支持库都编译了进去,
相当于vc6编译MFC时用debug模式,编译出1MB大小的mfc程序.

2013-9-27 16:57
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
14
易语言写驱动,不明觉厉
2013-9-27 18:23
0
雪    币: 541
活跃值: (654)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
15
易语言竟然可以写驱动,又长见识了
2013-9-27 18:34
0
游客
登录 | 注册 方可回帖
返回
//