能力值:
( LV9,RANK:280 )
|
-
-
2 楼
那个啥。。拦截dll加载用minifilter有好几个点位可以撸,不需要ps回调的,XP和低版本win7下有8个限制,很容易被占坑
|
能力值:
( LV12,RANK:290 )
|
-
-
3 楼
hzqst
那个啥。。拦截dll加载用minifilter有好几个点位可以撸,不需要ps回调的,XP和低版本win7下有8个限制,很容易被占坑
这位大哥,可否说来听听
|
能力值:
( LV9,RANK:280 )
|
-
-
4 楼
minifilter -> IRP_MJ_ACQUIRE_FOR_SECTION_SYNCHRONIZATION -> IoStatus.Status 给 STATUS_ACCESS_DENIED dll加载必走这里,但有一个不好就是会弹“电脑提示损坏的图像,没有被指定在Windows上运行”
minifilter -> IRP_MJ_CREATE -> 对进程隐藏dll或拒绝访问,直接文件都找不到了还加载个毛~ 缺点是正常CreateFile打开dll也会失败,不过有方法可以过滤,这里不细讲。
ps: PsLoadImage里撸PE头好像也是会弹损坏的图像的吧 pss: PsLoadImage里放FltSendMessage我记得会把整个系统卡炸的 psss: 阻塞CreateFile好像就没事,毕竟纯同步的IRP
|
能力值:
( LV12,RANK:290 )
|
-
-
5 楼
hzqst
minifilter -> IRP_MJ_ACQUIRE_FOR_SECTION ...
既然有这么多方法,为什么不发出来大家一起学习学习啊
|
能力值:
( LV3,RANK:30 )
|
-
-
6 楼
QQ管家的驱动没加VMP吗?
|
能力值:
( LV12,RANK:290 )
|
-
-
7 楼
OnlyForU
QQ管家的驱动没加VMP吗?
跑起来都费劲,还加VMP,那就是自己给自己下套子
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
hzqst
minifilter -> IRP_MJ_ACQUIRE_FOR_SECTION ...
过滤是指 IRP_MJ_CREATE-> FILE_EXECUTE属性的都拒绝?,
|
能力值:
( LV4,RANK:40 )
|
-
-
9 楼
http://bbs.pediy.com/thread-217780.htm 原来病毒这么做就是来对付楼主的
|
能力值:
( LV12,RANK:290 )
|
-
-
10 楼
ugvjewxf
http://bbs.pediy.com/thread-217780.htm 原来病毒这么做就是来对付楼主的
是的,内存加载可以避开回调Patch,但是内存加载容易被误杀,尤其是没有模块句柄被认为是ShellCode
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
lz厉害了,顶
|
能力值:
( LV4,RANK:40 )
|
-
-
12 楼
为何你的probforwrite不用加try
|
能力值:
( LV12,RANK:290 )
|
-
-
13 楼
IDGHOST
为何你的probforwrite不用加try
讲道理是要加的,逆向的时候没看见 mov [ebp+ms_exc.registration.TryLevel], 0这样的指令就忘了,不过貌似是存在于.pdata RUNTIME_FUNCTION 里的...
|
能力值:
( LV4,RANK:40 )
|
-
-
14 楼
好方法,支持下,
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
|
能力值:
( LV15,RANK:800 )
|
-
-
16 楼
666
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
可以的,厉害。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
楼主牛人,感谢分享。
|
能力值:
( LV3,RANK:20 )
|
-
-
19 楼
最后于 2019-1-4 21:38
被冰栈编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
mark
|
能力值:
( LV7,RANK:110 )
|
-
-
21 楼
发个牛逼mark一下
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
mark一下
|
|
|