首页
社区
课程
招聘
[求助]关于用MiProcessLoaderEntry隐藏进程的问题
发表于: 2019-1-2 17:47 13376

[求助]关于用MiProcessLoaderEntry隐藏进程的问题

2019-1-2 17:47
13376
甘迪文大牛的巨著《Windows 黑客编程技术详解》提到使用MiProcessLoaderEntry来隐藏进程可以避过PG的检测。但我用IDA看了一下WIN10的内核文件,这个函数好像只有用来处理驱动加载/卸载,没有用来处理进程的创建/销毁啊。

重新开个贴,麻烦卖隐藏进程的山总别进来捣乱了(我不卖隐藏进程,不跟山总抢生意,只想弄清楚这个技术问题)。还有请版主把旧的帖子删除吧。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2019-1-2 17:49 被tdsss编辑 ,原因:
收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 914
活跃值: (2473)
能力值: ( LV5,RANK:68 )
在线值:
发帖
回帖
粉丝
2
没听说过这号人,至于利用这个隐藏进程,更是闻所未闻
2019-1-3 09:07
0
雪    币: 510
活跃值: (650)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
  
最后于 2019-4-6 11:43 被demongwc编辑 ,原因:
2019-1-3 10:37
0
雪    币: 95
活跃值: (144)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
4
这个和系统版本有关系哦
2019-1-3 11:38
0
雪    币: 954
活跃值: (123)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
isdebug 这个和系统版本有关系哦
具体说说跟什么版本有关系,以及有什么关系。
2019-1-3 15:17
0
雪    币: 181
活跃值: (621)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
笑出声。。。重新开个贴,麻烦卖隐藏进程的山总别进来捣乱了
2019-1-3 15:45
0
雪    币: 95
活跃值: (144)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
7
tdsss 具体说说跟什么版本有关系,以及有什么关系。
大手子饶命,小弟不欠你的
2019-1-3 22:28
0
雪    币: 206
活跃值: (2599)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
https://github.com/Sqdwr/HideDriver
可以隐藏驱动 不会触发PG 书上估计是写错了
这书感觉就是吧github项目拔下来讲一遍
2019-2-17 01:48
0
雪    币: 1290
活跃值: (2332)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
9
可以隐藏进程利用这个函数将其指定进程从 _EPROCESS.ActiveProcessLinks 链表剔除就可以了,但是句柄表还是可以找到,以及可以Hook进程和线程的相关内核函数也可以找到
2020-2-26 17:19
0
雪    币: 213
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
不同版本内核是不一样的,需要重新修改代码的细节,不过思路和代码框架是值得学习的
2020-5-3 11:11
0
雪    币: 6124
活跃值: (4671)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
11
这本书的作者我只有两个字:呵呵
2020-5-3 22:17
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
在Win10 X64 1511,1607上都试了一下,用MiProcessLoaderEntry来摘链确实可以实现进程隐藏,至少任务管理器看不到了。但是如楼主所说,这种方式没有对进程销毁的情况进行处理,所以在没Bypass Patch Guard的情况下,一旦隐藏的进程被销毁,系统就会蓝屏。
KERNEL_SECURITY_CHECK_FAILURE (139)
A kernel component has corrupted a critical data structure.  The corruption
could potentially allow a malicious user to gain control of this machine.
这个是windbg调试蓝屏dump文件给的信息
通过分析dump文件可以看到异常发生在PspProcessDelete调用的过程中。
2020-11-18 20:30
0
雪    币: 6
活跃值: (556)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
年少时的懵马 在Win10 X64 1511,1607上都试了一下,用MiProcessLoaderEntry来摘链确实可以实现进程隐藏,至少任务管理器看不到了。但是如楼主所说,这种方式没有对进程销毁的情况进行处理 ...
这个蓝屏有办法解决吗
2020-12-6 22:18
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
14
大佬求关照 这个蓝屏有办法解决吗
后来还是没能解决这个蓝屏,就干脆没继续做下去了
2020-12-8 16:14
0
游客
登录 | 注册 方可回帖
返回
//