首页
社区
课程
招聘
[求助]如何彻底隐藏进程?
发表于: 2018-11-5 16:51 12042

[求助]如何彻底隐藏进程?

2018-11-5 16:51
12042
RT:如何彻底隐藏进程?就算驱动层都无法找出来的效果。

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 1213
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
通过CPU的调度链表,就能找到所有活动等待线程,然后进程就出来了,应该不可能完全隐藏吧,小白见解
2018-11-5 17:03
1
雪    币: 1046
活跃值: (1261)
能力值: ( LV3,RANK:35 )
在线值:
发帖
回帖
粉丝
3
你肯定是山总,又来问怎么隐藏进程,上次问 hook 会不会触发PG。
隐藏进程不如用傀儡进程,
最后于 2018-11-5 17:26 被StriveXjun编辑 ,原因:
2018-11-5 17:25
1
雪    币: 4006
活跃值: (626)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
隐藏进程只能针对某种特征的检测,想要完全隐藏,是不可能的.老v当年说的检测方法就已经10+了,傀儡进程还是可以的,
2018-11-5 17:35
1
雪    币: 4
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
可以加你微信吗?
2018-11-5 20:16
0
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
6
你肯定是山总+1 老是问这些有的没的
只要购买山总TGPX64驱动即可彻底隐藏进程,首次购买仅需800/天,仅限2个测试名额
2018-11-5 21:59
2
雪    币: 6542
活跃值: (3812)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
最近 研究 隐藏进程了。 研究好了 又开源?   应该没有 彻底隐藏的
2018-11-5 22:56
1
雪    币: 42
活跃值: (208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
zhatian 最近 研究 隐藏进程了。 研究好了 又开源? 应该没有 彻底隐藏的
可以曲线救国嘛,比如hzqst大神说的傀儡
2018-11-6 11:25
1
雪    币: 12848
活跃值: (9108)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
9
老坛酸菜TM 可以曲线救国嘛,比如hzqst大神说的傀儡
1、我什么时候说过傀儡了?
2、你去向山总买TGPx64驱动就完事了
2018-11-6 12:03
0
雪    币: 2435
活跃值: (630)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
hzqst 1、我什么时候说过傀儡了? 2、你去向山总买TGPx64驱动就完事了
自身螺旋大法?
2018-11-6 13:19
1
雪    币: 20
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
似乎隐藏不了,调度链表里总能找到线程,除非不运行....
2018-11-6 15:51
1
雪    币: 433
活跃值: (1895)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
12
为啥前几年很火的重载内核没人说了 
2018-11-6 16:29
1
雪    币: 5883
活跃值: (12394)
能力值: ( LV12,RANK:312 )
在线值:
发帖
回帖
粉丝
13
链隐藏比较容易,_EPROCESS中维护这ActiveProcessLinks,只需要对应的偏移找到进程名称,删除当前节点即可。
如果以pid的方式暴力枚举,打个比方1~10000之间的全部依赖PsLookupProcessByProcessId暴力枚举,只要在内存中即可找到。HOOK这些函数没试过可以试试,如果调用这些函数找到了你想隐藏的PID,就给他HOOK掉,返回个假的也许可以
2018-12-27 10:13
1
雪    币: 1484
活跃值: (1135)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
看隐藏的人的水平吧。内核层很难把所有可以遍历进程的地方全部考虑到并处理
2018-12-27 10:18
1
雪    币: 4709
活跃值: (1560)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
15
TGPx64 买就完事了
2018-12-27 10:49
1
游客
登录 | 注册 方可回帖
返回
//