首页
社区
课程
招聘
[讨论]BE的一点小动作
发表于: 2018-7-30 19:29 6393

[讨论]BE的一点小动作

2018-7-30 19:29
6393
//当你的exe里有各种画图DLL的时候:
当前访问对象:gldriverquery6 处理方式:2
当前访问对象:steamwebhelper 处理方式:2
当前访问对象:gldriverquery. 处理方式:2
当前访问对象:TslGame.exe 处理方式:2
//当你的exe看起来非常干净的时候(的确也非常干净):

当前访问对象:overseer.exe 处理方式:2
当前访问对象:BEService.exe 处理方式:2
上述都是不完整截取,截取时间在5分钟内。不过都是毫秒级轮换着来扫的。方式2的意思是驱动层读的内存。
讨论:
1月份的时候,BE封驱动还是走的行为特征(通讯,注册表,等等..)。现在听说是直接爆搜内存了?有木有小技巧可以防范下的,欢迎大神指点12。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
你既然加载了D3D的东西,我觉得扫你内存没什么问题啊
所以现在很多人(这里就不点名了)都注入之后乱勾来躲避外部扫描了(虽然更加作大死)
还有的人用GDI呢
最后于 2018-7-30 20:30 被hzqst编辑 ,原因:
2018-7-30 20:24
0
雪    币: 433
活跃值: (1910)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
hzqst 你既然加载了D3D的东西,我觉得扫你内存没什么问题啊所以现在很多人(这里就不点名了)都注入之后乱勾来躲避外部扫描了(虽然更加作大死)还有的人用GDI呢
杭大 怎么绕他爆搜内核呢 可否指点点方向
2018-7-30 21:42
0
雪    币: 103
活跃值: (113)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
内存 是不能绕过的啊 除非你学老外 从内核映射非可视内存到R3用 
另外对于 驱动类的bypass的检测形同虚设 注意两个字 回调
注入 我没啥好的建议 一条建议就是强日SSDT 外部 骚操作多了去了 一句话 只要没有外部接口 他是不会扫你的
2018-7-31 13:10
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
5
萌克力 [em_12]杭大 怎么绕他爆搜内核呢 可否指点点方向
内核 他只会扫描pool内存
学这个人https://bbs.pediy.com/thread-230129.htm  MmMapViewInSystemSpace 甚至正常方式加载驱动后MiProcessLoaderEntry就绕过了,相当于从MiSystemPtesInfo里申请虚拟地址,当然MmAllocateIndependentPages也可以,本质是MiKernelStackPte。
但是没意义,你把内核里玩出花来,R3代码被sigsigsi还是拉闸,特别是那些易语言XXX库,这种我也没啥好的建议,总不能说让你们不用易语言吧2333
最后于 2018-8-1 10:11 被hzqst编辑 ,原因:
2018-8-1 10:10
0
雪    币: 433
活跃值: (1910)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
6
谢谢指点 不用易语言,等会儿试试你说的方法。
2018-8-1 23:45
0
雪    币: 6124
活跃值: (4676)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
8
Private 1 user hack never ban?他扫你归扫你,处理不处理还是要研究以后决定的。
2018-8-4 06:44
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
private 1 nerver ban
最后于 2018-8-29 19:47 被fakersaber编辑 ,原因:
2018-8-29 18:49
0
游客
登录 | 注册 方可回帖
返回
//