首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
3
0
[求助]为什么隐藏进程了,游戏还是能够死锁你的程序线程
发表于: 2014-8-5 10:23
7809
[求助]为什么隐藏进程了,游戏还是能够死锁你的程序线程
ironjie
2014-8-5 10:23
7809
通过驱动的方式,让任务管理器找不到指定进程。
原理:任务管理器通过ZwQuerySystemInformation函数来获取当前进程列表,而 ZwQuerySystemInformation函数内部是通过查找双向链表来操作的,所以如果把想隐藏的进程从这个链表中脱离出来,任务管理器就列不出这个进程了。
具体方法:1、首先得到要隐藏的进程的PID
2、通过PID得到进程的EPROCESS
3、由EPROCESS定位到双向链表
4、修改链表,使指定进程脱离
现在的问题是,游戏还是能够发现辅助模块,并能够死锁你的程序线程,让辅助线程暂停。这个怎么破?求高手解下。
[注意]看雪招聘,专注安全领域的专业人才平台!
#系统底层
收藏
・
3
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
10
)
木瓜枫叶
雪 币:
459
活跃值:
(398)
能力值:
( LV8,RANK:120 )
在线值:
发帖
22
回帖
515
粉丝
7
关注
私信
木瓜枫叶
2
2
楼
句柄表、暴力搜索。
而且,EPROCESS定位到双向链表 不止一个,又不可能全部抹掉痕迹。
2014-8-5 10:35
0
rqqeq
雪 币:
11
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
18
回帖
908
粉丝
0
关注
私信
rqqeq
3
楼
暴搜或者直接从4一直openpresses。。到256*256。。。。。
2014-8-5 16:04
0
shuxuliang
雪 币:
53
活跃值:
(754)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
103
粉丝
2
关注
私信
shuxuliang
4
楼
PspCidTable隐藏了么?
2014-8-5 16:37
0
h辉
雪 币:
101
活跃值:
(29)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
118
粉丝
0
关注
私信
h辉
5
楼
隐藏还是被发现 那就从其它地方入手? 你开了那么多进程 它为什么不暂停其它进程?....
2014-8-6 11:05
0
wgejydy
雪 币:
70
活跃值:
(37)
能力值:
( LV4,RANK:50 )
在线值:
发帖
3
回帖
67
粉丝
2
关注
私信
wgejydy
1
6
楼
根据你说的情况看看CreateProcess,和CreateThread回调是否注册
2014-8-6 13:36
0
windhawk
雪 币:
100
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
7
粉丝
0
关注
私信
windhawk
7
楼
暴雪从2009年初开始采用的方式。不过是读权限的,最低权限。
2014-8-11 16:30
0
luojicuowu
雪 币:
25
活跃值:
(15)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
35
粉丝
2
关注
私信
luojicuowu
8
楼
那有没有窗口呢? 把窗口给替换了,用配置文件来控制辅助程序.
如果没有,那就弄个看门狗程序和进程通信,发现死了就再启动它.
2014-8-11 16:39
0
exediy
雪 币:
227
活跃值:
(435)
能力值:
( LV5,RANK:70 )
在线值:
发帖
10
回帖
654
粉丝
3
关注
私信
exediy
1
9
楼
我想知道 为什么需要隐藏进程?人家发现你进程肯定是因为你进程有什么特征被检测到, 你再怎么隐藏都没用啊!
2014-8-11 19:56
0
rqqeq
雪 币:
11
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
18
回帖
908
粉丝
0
关注
私信
rqqeq
10
楼
还有窗口的特征
2014-8-12 19:06
0
fgs
雪 币:
55
活跃值:
(32)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
10
粉丝
0
关注
私信
fgs
11
楼
这个在内存中还是可以检测到的
2014-9-17 20:12
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
ironjie
2
发帖
10
回帖
10
RANK
关注
私信
他的文章
[求助]curl如何验证https类的网站的用户
1525
[求助]为什么隐藏进程了,游戏还是能够死锁你的程序线程
7810
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
非常支持你的观点!
这个讨论对我很有帮助,谢谢!
感谢你分享这么好的资源!
谢谢你的细致分析,受益匪浅!
感谢你的积极参与,期待更多精彩内容!
感谢你的贡献,论坛因你而更加精彩!
你的分享对大家帮助很大,非常感谢!
期待更多优质内容的分享,论坛有你更精彩!
你的帖子非常有用,感谢分享!
请遵守论坛规则,避免发布广告内容!
请注意发帖规范,保持良好的讨论环境!
为你点赞!
返回
顶部
账号登录
验证码登录
×
登 录
微信一键登录
获取验证码
登 录
忘记密码?
没有账号?立即免费注册
使用以下账号登录
我已同意
《看雪服务条款》
《看雪课程免责声明》
《看雪隐私政策》
×
求助问答申诉
举报此帖
×
申请推荐此帖
×
×
Close
游客下载提示
×
1.请先关注公众号。
2.点击菜单"更多"。
3.选择获取下载码。