首页
社区
课程
招聘
[原创]某被外挂用烂了的读写驱动样本全逆向+功能分析
发表于: 2018-6-8 15:54 42991

[原创]某被外挂用烂了的读写驱动样本全逆向+功能分析

2018-6-8 15:54
42991
收藏
免费 15
支持
分享
打赏 + 6.00雪花
打赏次数 2 雪花 + 6.00
 
赞赏  一位没有留下痕迹的看雪读者   +5.00 2018/09/06
赞赏  killpy   +1.00 2018/06/14
最新回复 (73)
雪    币: 775
活跃值: (2292)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
26
厉害。
2018-6-9 12:19
0
雪    币: 2694
活跃值: (80)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
28
2018-6-10 13:28
0
雪    币: 286
活跃值: (57)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
xjj
29
2018-6-11 11:24
0
雪    币: 5039
活跃值: (2591)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
30
拿到样本就等于拿到源码了,感谢大表哥
2018-6-11 12:38
0
雪    币: 43
活跃值: (388)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
31
做这行,不加壳,就跟交源码一样~
2018-6-12 10:13
0
雪    币: 576
活跃值: (1163)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
32
顶楼上
2018-6-12 10:36
0
雪    币: 2694
活跃值: (80)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
33
顶一下,期待能看懂的一天
2018-6-13 08:40
0
雪    币: 1258
活跃值: (1434)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
表哥
2018-6-13 10:27
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
很不错,谢谢了。
2018-6-13 10:27
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
这个外挂有效了几个月呢?
2018-6-13 11:08
0
雪    币:
活跃值: (172)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
感谢,对外挂很有兴趣,慢慢研究
2018-6-13 20:11
0
雪    币: 15
活跃值: (76)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
感谢楼主分享,研究下
2018-6-14 08:43
0
雪    币: 66
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
hzqst 代理表示:拉闸?不存在的。我们百万驱动+引擎绘制+独立特征一人一马你蓝洞拿头检测?封号都是人工检测或者同行举报,蓝洞临时工7天24小时64块4k大屏幕人肉分析把你们安排上了  ...
看着很牛。不过暂时还是看不懂。是不是先得看汇编。后看驱动编程。再看逆向  才能看得懂?大神
2018-6-14 11:22
0
雪    币: 83
活跃值: (1082)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
40
文章不错  这个样本  我之前分析过  心烦放弃了    看了一遍    思路真不错  他这个读写思路还是管用得  至于保护进程内存不被扫描  这方法肯定不行了
2018-6-14 12:23
0
雪    币: 83
活跃值: (1082)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
41
有个问题    必须是fs_rec.sys吗    其他的系统驱动也应该可以  为啥我自己的驱动  注册image加载回调  启动dxf  根本进不来呢    我猜测是tp内核拦截了  但是为啥fs_rec.sys的回调  就可以进去呢  ?我猜测是 tp 遍历所有回调地址 发现所在的模块不属于白名单 就G了
最后于 2018-6-14 21:59 被killpy编辑 ,原因:
2018-6-14 21:49
0
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
42
killpy 有个问题    必须是fs_rec.sys吗    其他的系统驱动也应该可以  为啥我自己的驱动&nb ...
自己随便写个镜像回调DXF可以进来啊,你的代码不对吧
fs_rec只是随便找的一个没什么人关注的驱动空间吧,实际上beep.sys null.sys都可以利用的。(而且确实有人利用了,样本我就不放了)
最后于 2018-6-15 09:33 被hzqst编辑 ,原因:
2018-6-15 09:15
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
43
hzqst killpy 有个问题    必须是fs_rec.sys吗  & ...
这个驱动在pubg上主要是拉闸于创建设备通信,使用WskSocket就不拉闸。
至于我大TP,这种手段早就被安排的明明白白。

最后于 2018-6-16 12:22 被cvcvxk编辑 ,原因:
2018-6-16 12:22
0
雪    币: 2694
活跃值: (80)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
44
2018-6-17 10:27
0
雪    币: 25
活跃值: (506)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
这么厉害的吗
2018-7-22 14:32
0
雪    币: 6124
活跃值: (4476)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
46
很有时间系列。
2018-7-27 01:09
0
雪    币: 310
活跃值: (2232)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
mark
2018-7-30 16:14
0
雪    币: 36
活跃值: (102)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
48
mark
2018-7-31 08:29
0
雪    币: 1085
活跃值: (250)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
bxb
49
感觉现在套路真多
2018-9-4 16:30
0
雪    币: 328
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
mark, 感谢楼主分享。
2018-10-8 15:07
0
游客
登录 | 注册 方可回帖
返回
//