首页
社区
课程
招聘
win7 64位 还有哪些可以隐藏进程的方法
发表于: 2014-5-13 17:14 16162

win7 64位 还有哪些可以隐藏进程的方法

2014-5-13 17:14
16162
win7 64位 还有哪些可以用的隐藏进程的方法 ?
我有一个程序  想隐藏它的进程  代码较多     想隐藏它的进程 在64位系统中
我用的ssdt hook 在64位系统中不能正常隐藏   

求大神指教别的方法去隐藏进程

不要使用签名工具  反PG工具什么的啊   要求直接可以用代码写出来隐藏进程的  

真心感谢大家为我解答

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 459
活跃值: (344)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
2
摘链、hook NtQuerySystemInformation 。
2014-5-13 17:23
0
雪    币: 19
活跃值: (1086)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
断链EPROCESS RundownProcess
2014-5-13 18:27
0
雪    币: 2143
活跃值: (720)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
正常情况下,没有驱动签名意味着无法加载驱动,不过PG就意味着无法HOOK,所以内核下隐藏就不行了
可行的方法之一就是全局RING3 HOOK
2014-5-13 19:25
0
雪    币: 11
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
http://bbs.pediy.com/showthread.php?t=187348
2014-5-13 20:26
0
雪    币: 65
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你好   你有没有实现过或者有没有这方面的代码   我想研究下 万分感谢
2014-5-13 20:58
0
雪    币: 2143
活跃值: (720)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
7
在x64环境下,分为x86进程和x64进程,所以要写两个模块。

临时想到几个方法:
1.遍历进程,远程线程注入模块,模块负责HOOK。
2.全局钩子(SetWindowsHookEx)注入,再HOOK,但不能注入没有窗口的进程。
3.记得WinLogon相关的注册表好像可以自动注入,不知道和谐了没。
4.通过方法1注入现有的进程,再找csrss注入,因为每一个新进程创建的时候都要通知它,具体Hook点记不清了,好像很麻烦。
2014-5-13 22:47
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
可以试试MHOOK,老外写的一个框架,很好用
2014-6-3 14:11
0
游客
登录 | 注册 方可回帖
返回
//