首页
社区
课程
招聘
[原创]DanderSpritz 删除单条事件日志功能逆向还原
发表于: 2017-7-19 09:02 11664

[原创]DanderSpritz 删除单条事件日志功能逆向还原

2017-7-19 09:02
11664

前段时间看到 NSA 的 DanderSpritz 可以单条删除事件日志, 就逆向看了下, 下面把逆向还原后的删除模块代码放出来, 仅供技术交流, 勿用于非法用途.

通过分析可以知道, DanderSpritz 删除日志时会先把删除模块注入到事件日志所在服务, 然后调用删除模块的导出函数进而完成相关功能. DanderSpritz 删除模块支持的系统版本(判断 wevtsvc.dll 的文件版本)(x86/x64):
6.0.6000.16386
6.0.6001.18000
6.0.6002.18005
6.1.7600.16385
6.1.7601.17514
6.2.9200.16384


[培训]传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 1
支持
分享
最新回复 (7)
雪    币: 12885
活跃值: (9417)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
libyal这老哥下面有超多解析windows未公开结构的库
2017-7-19 09:16
0
雪    币: 436
活跃值: (111)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
3
hzqst libyal这老哥下面有超多解析windows未公开结构的库
看了一下还真是,  之前都没看...
2017-7-19 09:48
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
在win7  32/64测试失败了,不知道是不是操作错误导致的。
2017-8-8 09:10
0
雪    币: 436
活跃值: (111)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
5
liguangzhi 在win7 32/64测试失败了,不知道是不是操作错误导致的。
我自己在  Win7  SP1  32  和  2008  R2  测试过是可以的
2017-8-23 14:33
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
                                                                                       win7   32位和64位测试GetObjectFromOffset里面的ptr_EventService_vftable   =   *(PBYTE   *)(ptr   +   v2);   为空。。                                                                                
2017-8-24 17:05
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这个dll工程是要注入到别的进程运行吗?新建的一个控制台程序GetModuleHandle(TEXT("wevtsvc.dll"))是空的啊,loadlibrary后在GetModuleHandle,GetObjectFromOffset里面的ptr_EventService_vftable    =    *(PBYTE    *)(ptr    +    v2);    为空。。 
2017-8-28 16:05
0
雪    币: 436
活跃值: (111)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
8




studytoNB

这个dll工程是要注入到别的进程运行吗?新建的一个控制台程序GetModuleHandle(TEXT("wevtsvc.dll"))是空的啊,loadlibrary后在GetMod ...

对..是要注入到事件日志服务所在进程

2017-8-31 09:27
0
游客
登录 | 注册 方可回帖
返回