首页
社区
课程
招聘
[分享]DLL注入屏蔽的方式有那些?
2015-7-23 10:17 6488

[分享]DLL注入屏蔽的方式有那些?

2015-7-23 10:17
6488
这个我实现的有多种,包括内核和应用层。
还有一些觉得可以还没来得及调试的。
他家也来说说吧.有需要探讨的,可以找我

阿里云助力开发者!2核2G 3M带宽不限流量!6.18限时价,开 发者可享99元/年,续费同价!

收藏
点赞0
打赏
分享
最新回复 (7)
雪    币: 40
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
gddcxysqw 2015-7-23 11:40
2
0
你得先抛砖引玉啊
雪    币: 133
活跃值: (106)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
kingsdows 3 2015-7-23 12:07
3
0
侠义的DLL注入, 可以认为必须要调用系统的相关API才可以实现, R3可以hook LoadLibrary  LdrLoadDll之类的拦截。  R0可以考虑拦截NtCreateThread, NtMapViewOfSection之类的。
广义上的“注入”, 包括把自己的指令和数据注射到目标进程, 并让其运行。 主要还是拦截对目标进程的操作, 比如打开句柄,写入内存,映射页面, 创建远程线程之类的。
但是,不管怎么拦截肯定有办法绕过。 可以换一个思路, 比如去检测被注入进来的代码和数据, 检测被创建出来的线程之类的。
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
易难言 2015-7-23 13:13
4
0
什么是屏蔽dll
雪    币: 27
活跃值: (36)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
zggTest 2015-7-23 14:42
5
0
如果说r0拦截函数的话,XP下拦截ntcreatesection这个也是不错的选择。
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
AASSMM 2015-7-23 16:54
6
0
64位有更多的注入方式,况且还不能hook 内核
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
borthapple 2015-7-23 19:57
7
0
命题好模糊呀= =
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
大光头 2015-7-24 01:52
8
0
64位现在还不能hook吗
游客
登录 | 注册 方可回帖
返回