首页
社区
课程
招聘
[原创]远程注入之dll模块深度隐藏
发表于: 2018-6-21 16:44 26241

[原创]远程注入之dll模块深度隐藏

2018-6-21 16:44
26241
收藏
免费 2
支持
分享
打赏 + 2.00雪花
打赏次数 1 雪花 + 2.00
 
赞赏  junkboy   +2.00 2018/06/21
最新回复 (46)
雪    币: 4
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
在peb里也隐藏了吗?
2018-8-24 04:05
0
雪    币: 197
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
没啥用 无模块注入而已 去pe也没用 在TP想扫你分分钟
2018-8-24 05:04
0
雪    币: 14453
活跃值: (5708)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
核心就是自己写代码加载DLL
2018-8-24 09:30
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
 hModule是句柄,(DWORD)hModule什么意思?hModule能当做地址?
2018-8-24 09:51
0
雪    币: 3
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
就是自己加载dll嘛,支持一下,但想过保护还差的很远,OpenProcess,VirtualAllocEx基本凉凉
2018-8-31 19:37
0
雪    币: 433
活跃值: (891)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
32
其实可以直接把自己拷到目标进程去,连dll都省了
2018-10-16 11:57
0
雪    币: 189
活跃值: (253)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
你这有个问题没讲清楚,就是注入后怎么卸载你的dll,你是用FreeLibrary吗?
如果用FreeLibrary那问题又来了,在XP跟Win7系统FreeLibrary是可以卸载dll的,但是在win10系统里面FreeLibrary就失败了,这个你试过没有,如果有什么解决方案请回复,多谢了。
2018-11-16 23:23
0
雪    币: 193
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
mem后一直卡死了。。。
2019-5-18 20:02
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
wangjietx 你这有个问题没讲清楚,就是注入后怎么卸载你的dll,你是用FreeLibrary吗? 如果用FreeLibrary那问题又来了,在XP跟Win7系统FreeLibrary是可以卸载dll的,但是在w ...
dllmain里面return false就自动卸载了啊
2019-5-20 02:40
0
雪    币: 4662
活跃值: (3887)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
加壳的DLL不能运行,我加了VM然后就会报错。
2019-8-15 16:17
0
雪    币: 6628
活跃值: (1964)
能力值: ( LV4,RANK:42 )
在线值:
发帖
回帖
粉丝
37
不错 支持一下 感谢分享
2019-8-15 16:33
0
雪    币: 458
活跃值: (1867)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
38
试验了一下,好像在Dllmain里面通过CreateThread的方式调用新申请内存中自己的函数的时候,在函数内调用某些api就会造成崩溃,不知道是不是我自己的问题。
2019-8-31 17:13
0
雪    币: 46
活跃值: (1700)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
wonderzdh 只是遍历不到模块罢了,遍历内存可执行属性一样暴露无遗。
你这种暴力遍历错杀太多,和另一个帖子那种暴力检测虚拟机一个道理。
2019-9-2 11:48
0
雪    币: 433
活跃值: (1895)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
40
cheating 你这种暴力遍历错杀太多,和另一个帖子那种暴力检测虚拟机一个道理。
??想多了,爆搜对于dll来说是非常实用的,而且对于检测dll来说,最终目的还是对比特征,所以在只有r3自身检查的情况下,内存dll配上hook zwquerymemory是无解的。
2019-9-2 13:03
0
雪    币: 46
活跃值: (1700)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
2019-9-3 18:23
0
雪    币: 46
活跃值: (1700)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
萌克力 ??想多了,爆搜对于dll来说是非常实用的,而且对于检测dll来说,最终目的还是对比特征,所以在只有r3自身检查的情况下,内存dll配上hook zwquerymemory是无解的。
你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
2019-9-3 18:23
0
雪    币: 433
活跃值: (1895)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
43
cheating 你自己也说了,最终目的还是对比特征。如果只是单单暴搜的话会出现很多问题,以前我也想过,但觉得不靠谱,还是算了。我还想过其他五花八门的方式检测,但也能想出奇奇怪怪的方式逃过检测。矛与盾的关系吧。
r0 爆搜
2019-9-3 22:56
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
楼主有源码吗?想学习一下!!!
2019-10-9 21:30
0
雪    币: 768
活跃值: (221)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
45
这个方法非常好,非常值得学习!~
2019-10-12 18:02
0
雪    币: 495
活跃值: (147)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
46
https://bbs.pediy.com/thread-170530.htm
2019-10-16 20:37
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
47
会引起储存在代码中的数据定位不正确
2020-8-13 19:13
0
游客
登录 | 注册 方可回帖
返回
//