首页
社区
课程
招聘
[旧帖] 有关线程的问题,比较变态... 0.00雪花
发表于: 2015-2-6 17:58 4694

[旧帖] 有关线程的问题,比较变态... 0.00雪花

2015-2-6 17:58
4694
有个三线程防护的东西

结束自动复活,

在64位下还会隐藏自身..

怎么破....

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 296
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
线程暂停
2015-2-6 18:37
0
雪    币: 40
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
肯定和执行程序相关,监测下软件的行为试试。
2015-2-6 19:20
0
雪    币: 7333
活跃值: (4034)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
线程怎么隐藏的,囧
2015-2-6 23:28
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
三哨兵防护?
2015-2-11 11:32
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
找着操作进程,干掉,然后就解决了,复活肯定是有别的进程复活它,用process mon监控一下就可以知道是哪个进程操作的,针对守护进程 效果可能会好一点
2015-2-12 10:44
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
process mon可能看不到,隐藏的线程或许是注射到其他进程中的。你得知道这个程序的工作原理才好破。通常隐藏进程的原理是,在目标进程中加载RootKit,然后通过CreateRemoteThread创建远程线程被目标进程调用。这样你能看到的只是目标进程,而看不到后创建的远程线程。
2015-2-13 09:52
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
另外还有一种APC(Asynchronous Procedure Call)机制实现的远程线程注入,可以更好的实现注入并隐藏RootKit代码,也更难被检测到。
2015-2-13 10:01
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
不懂   .....
2015-3-2 09:15
0
雪    币: 2738
活跃值: (1077)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
Xuetr 配置->禁止创建进程、禁止创建线程
2015-3-3 11:48
0
雪    币: 101
活跃值: (29)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
64位下 好像用不了
2015-3-3 22:06
0
雪    币: 995
活跃值: (669)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
。。。。话说某DXF的CRC线程就隐藏了不过还是有办法找到然后不给进入线程
2015-3-3 23:19
0
雪    币: 2738
活跃值: (1077)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
新版本改名叫PCHunter,支持64位,上面说的两项还是有地
2015-3-3 23:20
0
游客
登录 | 注册 方可回帖
返回
//