能力值:
( LV5,RANK:68 )
|
-
-
2 楼
ZwQuerySystemInfomation
|
能力值:
( LV9,RANK:280 )
|
-
-
3 楼
某驱动是谁
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
hzqst
某驱动是谁
就是判断 某 驱动 是否正在运行
|
能力值:
( LV9,RANK:280 )
|
-
-
5 楼
ffashi
就是判断 某 驱动 是否正在运行
那么 某 驱动 又是哪个驱动?
|
能力值:
( LV4,RANK:50 )
|
-
-
6 楼
只要WINOBJ能看到的驱动R3就能检测到。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
wowocock
只要WINOBJ能看到的驱动R3就能检测到。
麻烦指点一下,我只是想判断一个驱动是否在运行而已。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
之前试过,服务名 这个靠谱性稍微强一点点。 通过驱动尺寸,文件名,是完全不靠谱的。 有朋友说什么对象名称。完全不懂,这是什么名字 字符串吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
正常驱动,枚举内核模块就行, 非正常驱动 不在讨论范围之内
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
MaMy
正常驱动,枚举内核模块就行,
非正常驱动 不在讨论范围之内
我有个想法,能否 枚举出所有驱动。然后模仿驱动 通讯码 进行通讯,成功则执行卸载。或者干啥。 这个通讯码,我们可以通过hook原程序获得。
|
能力值:
( LV9,RANK:280 )
|
-
-
11 楼
ffashi
我有个想法,能否 枚举出所有驱动。然后模仿驱动 通讯码 进行通讯,成功则执行卸载。或者干啥。
这个通讯码,我们可以通过hook原程序获得。
不知道你想干什么 判断pchunter的话,在内存里搜索他的pdb路径就行了,有很明显的"ViewDriver"字符串特征。 至于别的驱动,你都不说是哪个驱动,你让我们怎么帮你??
最后于 2018-7-9 09:11
被hzqst编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
hzqst
ffashi
我有个想法,能否 枚举出所有驱动。然后模仿驱动 通讯码 进行通讯,成功则执行卸载。或者干啥。
这个通讯码,我们可以通过hoo ...
比喻说【360netmon.sys】 这个驱动路径【C:\Windows\system32\DRIVERS\360netmon.sys】 驱动尺寸【0x0005b00】 服务名【360netmon】 假设这个驱动加载的路径是自定义随机,名称自定义随机,服务名也自定义随机, 只要他没重新编译,他的尺寸和自身文件指纹或者内存crc应该是不会变的。 我现在就遇到这么个驱动,我的想法是在他没重新编译驱动文件的前提下获取特征,并且找到他,即使他重新编译,我也可以再次得到特征后,找他、
|
能力值:
( LV9,RANK:280 )
|
-
-
13 楼
ffashi
比喻说【360netmon.sys】
这个驱动路径【C:\Windows\system32\DRIVERS\360netmon.sys】
驱动尺寸【0x0005b00】
服务名【360netm ...
提取特征码,特征就完事了
|
能力值:
( LV3,RANK:30 )
|
-
-
14 楼
ffashi
之前试过,服务名 这个靠谱性稍微强一点点。
通过驱动尺寸,文件名,是完全不靠谱的。
有朋友说什么对象名称。完全不懂,这是什么名字 字符串吗?
你朋友说的应该是设备对象名和符号链接吧
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
那么骄傲丶
你朋友说的应该是设备对象名和符号链接吧
怎么获取呢,R3调用那些API. 麻烦讲解!
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
hzqst
提取特征码,特征就完事了
驱动文件加载完了就连驱动文件都删掉了,和解?
|
能力值:
( LV3,RANK:30 )
|
-
-
17 楼
ffashi
怎么获取呢,R3调用那些API. 麻烦讲解!
https://blog.csdn.net/hellokandy/article/details/52505149 搜索引擎输入枚举/遍历 + 符号链接很容易就能搜到
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
驱动对应的注册表项,如何获取呢?、
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
hzqst
提取特征码,特征就完事了
已经加载的驱动 对应的注册表项 怎么查?
|
|
|