首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
0
0
[求助]关于利用sFilter进行文件动态修复的可行性探讨
发表于: 2015-7-13 11:48
7045
[求助]关于利用sFilter进行文件动态修复的可行性探讨
阿耿
2015-7-13 11:48
7045
假设A.dll是被修改过的文件,那么如何利用sFilter进行动态修复,即在某进程读取这个文件时,修复其中被修改的字节.
现在的情况是过滤A.dll,系统的IRP_MJ_READ没有过滤到整个文件内容,而且每次过滤的内容大小为0x8000(Winxp在调试的).需要分析PE的话,文件内容不完全,分析不了.
这样的话,是不是以上想法根本实现不了
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
8
)
rqqeq
雪 币:
11
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
18
回帖
908
粉丝
0
关注
私信
rqqeq
2
楼
技术上可以实现
但是没有什么意义
2015-7-13 14:14
0
阿耿
雪 币:
34
活跃值:
(734)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
59
粉丝
1
关注
私信
阿耿
3
楼
怎么实现,求学习
2015-7-13 17:24
0
阿耿
雪 币:
34
活跃值:
(734)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
59
粉丝
1
关注
私信
阿耿
4
楼
内存映射这个分支是不是过滤不了?还有就是过滤的内容都是一块一块的,不是一次读取完,这怎么处理
2015-7-13 17:26
0
rqqeq
雪 币:
11
活跃值:
(40)
能力值:
( LV2,RANK:10 )
在线值:
发帖
18
回帖
908
粉丝
0
关注
私信
rqqeq
5
楼
这些都能处理 也有成熟方案
关键是你这么设计意义何在?
2015-7-13 22:18
0
阿耿
雪 币:
34
活跃值:
(734)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
59
粉丝
1
关注
私信
阿耿
6
楼
用动态修改指定进程的指定文件的内容
2015-8-13 19:04
0
elianmeng
雪 币:
967
活跃值:
(1138)
能力值:
( LV6,RANK:90 )
在线值:
发帖
68
回帖
707
粉丝
4
关注
私信
elianmeng
1
7
楼
在写文件的时候 忽略掉就行了
干嘛别人修改后 你修复啊
2015-8-13 19:55
0
阿耿
雪 币:
34
活跃值:
(734)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
59
粉丝
1
关注
私信
阿耿
8
楼
文件已经之前被改了,驱动是后面启动的。动态修改的话,对于应用层是隐蔽的
2015-8-13 20:02
0
elianmeng
雪 币:
967
活跃值:
(1138)
能力值:
( LV6,RANK:90 )
在线值:
发帖
68
回帖
707
粉丝
4
关注
私信
elianmeng
1
9
楼
感觉问的比较笼统
首先你怎么知道文件是否被修改,还有修改之前是什么样子的? 如果是一个指定文件还好说
如果是随便一个文件你怎么判断?
如果你能判断 就知道怎么修改
2015-8-13 20:06
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
阿耿
11
发帖
59
回帖
10
RANK
关注
私信
他的文章
[求助]elf文件的代码段加载到内存中后需要重定位吗
2786
[求助]为啥通过adb(非su) 执行cat /proc/{pid}/cmdline命令可以获取,在应用内却不可以
2916
[求助] 实践开发的简易替换appcation壳,手动做包后,为何总是奔溃在setContextView
9318
[求助]有没有存在一种通用的方案,在R3层可以检测到某个磁盘被设置了还原
3351
[求助]如何取消kbdclass中正在等待的IRP
8801
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部