能力值:
( LV2,RANK:10 )
|
-
-
27 楼
在peb里也隐藏了吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
28 楼
没啥用 无模块注入而已 去pe也没用 在TP想扫你分分钟
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
核心就是自己写代码加载DLL
|
能力值:
( LV2,RANK:10 )
|
-
-
30 楼
hModule是句柄,(DWORD)hModule什么意思?hModule能当做地址?
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
就是自己加载dll嘛,支持一下,但想过保护还差的很远,OpenProcess,VirtualAllocEx基本凉凉
|
能力值:
( LV6,RANK:80 )
|
-
-
32 楼
其实可以直接把自己拷到目标进程去,连dll都省了
|
能力值:
( LV2,RANK:10 )
|
-
-
33 楼
你这有个问题没讲清楚,就是注入后怎么卸载你的dll,你是用FreeLibrary吗? 如果用FreeLibrary那问题又来了,在XP跟Win7系统FreeLibrary是可以卸载dll的,但是在win10系统里面FreeLibrary就失败了,这个你试过没有,如果有什么解决方案请回复,多谢了。
|
能力值:
( LV2,RANK:10 )
|
-
-
34 楼
mem后一直卡死了。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
35 楼
wangjietx
你这有个问题没讲清楚,就是注入后怎么卸载你的dll,你是用FreeLibrary吗?
如果用FreeLibrary那问题又来了,在XP跟Win7系统FreeLibrary是可以卸载dll的,但是在w ...
dllmain里面return false就自动卸载了啊
|
能力值:
( LV2,RANK:10 )
|
-
-
36 楼
加壳的DLL不能运行,我加了VM然后就会报错。
|
能力值:
( LV4,RANK:42 )
|
-
-
37 楼
不错 支持一下 感谢分享
|
能力值:
( LV3,RANK:30 )
|
-
-
38 楼
试验了一下,好像在Dllmain里面通过CreateThread的方式调用新申请内存中自己的函数的时候,在函数内调用某些api就会造成崩溃,不知道是不是我自己的问题。
|
能力值:
( LV2,RANK:10 )
|
-
-
39 楼
wonderzdh
只是遍历不到模块罢了,遍历内存可执行属性一样暴露无遗。
你这种暴力遍历错杀太多,和另一个帖子那种暴力检测虚拟机一个道理。
|
能力值:
( LV4,RANK:40 )
|
-
-
40 楼
cheating
你这种暴力遍历错杀太多,和另一个帖子那种暴力检测虚拟机一个道理。
??想多了,爆搜对于dll来说是非常实用的,而且对于检测dll来说,最终目的还是对比特征,所以在只有r3自身检查的情况下,内存dll配上hook zwquerymemory是无解的。
|
能力值:
( LV2,RANK:10 )
|
-
-
41 楼
你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
|
能力值:
( LV2,RANK:10 )
|
-
-
42 楼
萌克力
??想多了,爆搜对于dll来说是非常实用的,而且对于检测dll来说,最终目的还是对比特征,所以在只有r3自身检查的情况下,内存dll配上hook zwquerymemory是无解的。
你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
|
能力值:
( LV4,RANK:40 )
|
-
-
43 楼
cheating
你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
r0 爆搜
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
楼主有源码吗?想学习一下!!!
|
能力值:
( LV3,RANK:20 )
|
-
-
45 楼
这个方法非常好,非常值得学习!~
|
能力值:
( LV3,RANK:30 )
|
-
-
46 楼
https://bbs.pediy.com/thread-170530.htm
|
能力值:
( LV1,RANK:0 )
|
-
-
47 楼
会引起储存在代码中的数据定位不正确
|
|
|