能力值:
( LV2,RANK:10 )
|
-
-
2 楼
PG保护这?想多了。。可以去看下BB的去注入保护的处理。
|
能力值:
( LV6,RANK:80 )
|
-
-
3 楼
这样做被微软发现了会吊销你的签名吧
|
能力值:
( LV5,RANK:60 )
|
-
-
4 楼
Justgoon
这样做被微软发现了会吊销你的签名吧
可他就是这么做的呀......
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
错了,确实pg会扫
最后于 2019-3-26 20:43
被MaMy编辑
,原因:
|
能力值:
( LV5,RANK:70 )
|
-
-
6 楼
SectionSignatureLevel会不会PG不清楚,但下面那个Protection 100%会PG,踩过坑了
|
能力值:
( LV5,RANK:60 )
|
-
-
7 楼
xiaofuy
SectionSignatureLevel会不会PG不清楚,但下面那个Protection 100%会PG,踩过坑了
请问你说的是什么Protection?
|
能力值:
( LV5,RANK:70 )
|
-
-
8 楼
+6ca
最后于 2019-3-26 17:56
被xiaofuy编辑
,原因:
|
能力值:
( LV5,RANK:60 )
|
-
-
9 楼
xiaofuy
+6ca
好吧,你说的是另一个问题,Protection成员修改了会触发PG,那SectionSignatureLevel应该也会触发才对
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
services还好吧,edge其实才是难注的, ps services 只有umci 没有acg保护??? 就是那个动态代码block 分配内存返回604那个 umci好说 打个whql签名dll就射进去了 acg才是要命...
最后于 2019-3-26 20:53
被MaMy编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
services.exe修改了N久了 没问题signature protect EProcessFlags都改了。难注怕是你没有清理完各种控制,IFEO了解下,缓冲区shellcode执行不了的DisableDynamicCode了解一下。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
sylingyy
services.exe修改了N久了 没问题signature protect EProcessFlags都改了。难注怕是你没有清理完各种控制,IFEO了解下,缓冲区shellco ...
DisableDynamicCode 啥玩意
|
能力值:
( LV5,RANK:60 )
|
-
-
13 楼
MaMy
错了,确实pg会扫
那他为什么会这样做?
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
昵称好麻烦
那他为什么会这样做?
试了下 改了protection上 一共3个flags 半个小时也没蓝..到底扫么,我也纳闷了。。
|
能力值:
( LV5,RANK:60 )
|
-
-
15 楼
MaMy
试了下 改了protection上 一共3个flags
半个小时也没蓝..到底扫么,我也纳闷了。。
所以这个标志位,PatchGuard到底检不检查......我也怀疑了
|
能力值:
( LV5,RANK:60 )
|
-
-
16 楼
检查个腿子,那创建进程就不能指定protect_process了?那留这个干啥子哦
|
能力值:
( LV5,RANK:60 )
|
-
-
17 楼
放学打我不
检查个腿子,那创建进程就不能指定protect_process了?那留这个干啥子哦
可能是仅针对于services等系统进程的检查,不是每个进程都可以这么搞
|
能力值:
( LV5,RANK:60 )
|
-
-
18 楼
MaMy
DisableDynamicCode 啥玩意
这个东西可以限制申请内存
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
services.exe实际上还是r3层的东西, 想蓝屏除非碰瓷
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
麦咖啡,火绒都是这样注入的吧... 不过不清理一下就有点过分了.
|
|
|