首页
社区
课程
招聘
[讨论]今天发现电脑上有关获取键盘信息的shadow ssdt表都被HOOK了, 这是什么鬼?已解决,谢谢hzqst
发表于: 2017-4-19 10:57 5049

[讨论]今天发现电脑上有关获取键盘信息的shadow ssdt表都被HOOK了, 这是什么鬼?已解决,谢谢hzqst

2017-4-19 10:57
5049

jmp qword ptr[rip + 0]

这句代码是什么鬼? [rip + 0]存放的数据不是 FF 25 00 00 00 00 D4 2C 吗? 难道要跳到这个地址去执行? 可是反汇编FF 25 00 00 00 00 D4 2C得不到任何代码。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
windbg单步跟一下你就知道了
你这明显是被勾了
2017-4-19 12:35
0
雪    币: 3
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hzqst windbg单步跟一下你就知道了 你这明显是被勾了
windbg  win7  64位  本机怎么调试啊?  bcdedit  -debug  on  不行,  难道是装了360的原因? 
2017-4-19 13:09
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
4
casiojxnklla windbg win7 64位 本机怎么调试啊? bcdedit -debug on 不行, 难道是装了360的原因?
再开一台物理机,用com线或者网线跟你的电脑相连,拿那台物理机作为调试鸡,你的这台作为被调试鸡。

其实你还不如跟踪一下反汇编看跳到哪个模块里
2017-4-19 13:24
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
5
casiojxnklla windbg win7 64位 本机怎么调试啊? bcdedit -debug on 不行, 难道是装了360的原因?
你图里的跳转地址是fffff88005272cd4
具体是哪个地方自己拿ark工具查吧
2017-4-19 13:26
0
雪    币: 3
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
hzqst 你图里的跳转地址是fffff88005272cd4 具体是哪个地方自己拿ark工具查吧

谢谢了, 果然找到是谁HOOK的了。 

反汇编ff ff f8 80 04 26 5c d4:



ff ff f8 80 04 26 5c d4这个地址属于360Box64.sys


在虚拟机中验证结果: 

1. 没有安装360的干净系统没有被HOOK:


2. 安装360之后, 再次查看, 发现被HOOK了。



2017-4-19 14:13
0
雪    币: 2347
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
SSSDT让他勾吧  360大法保平安
2017-4-20 00:30
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
你这个都不用猜,一看就是用了QQ
2017-4-20 02:35
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
WINDBG  管理员权限启动    那钩子可以直接恢复的    没检测    QQ这垃圾软件,找个绿色版的吧  ,很难受
2017-4-20 02:36
0
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10

64位也开钩      数字真是丧心病狂。

2017-4-20 10:06
0
雪    币: 1
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
楼主    你这个是什么工具啊    能送我个吗
2017-6-23 16:45
0
雪    币: 135
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
王xw 楼主 你这个是什么工具啊 能送我个吗
XueTr    PcHunter
2017-6-23 20:51
0
雪    币: 20
活跃值: (146)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
请问这个反汇编器是PcHunter的自带的吗?
2017-7-28 09:27
0
雪    币: 3
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
sqdwr 请问这个反汇编器是PcHunter的自带的吗?
是的,这就是PcHunter的内核钩子页面。
2017-7-28 22:05
0
游客
登录 | 注册 方可回帖
返回
//