首页
社区
课程
招聘
[讨论]现在外面卖的那些无痕驱动真的无痕么
发表于: 2019-11-14 03:54 13211

[讨论]现在外面卖的那些无痕驱动真的无痕么

2019-11-14 03:54
13211
一个个都吹上天了,还支持到最新的win10,他们是动态过了PG么

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 2157
活跃值: (12639)
能力值: ( LV12,RANK:312 )
在线值:
发帖
回帖
粉丝
2
有部分是真的
最后于 2019-11-14 07:57 被一半人生编辑 ,原因:
2019-11-14 07:56
0
雪    币: 347
活跃值: (44)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
无痕驱动很简单的
2019-11-17 22:30
0
雪    币: 6124
活跃值: (4671)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
无痕驱动和pg应该没有必然关系,卖这个的行为我也不评价,高价完全是信息不对等导致的。
2019-11-18 00:24
0
雪    币: 6172
活跃值: (4952)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
5

“无痕” 得看你怎么理解 严格意义上来说 没有“无痕”这一说法...

最后于 2021-4-8 20:25 被淡然他徒弟编辑 ,原因:
2019-11-18 00:27
0
雪    币: 14
活跃值: (948)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
淡然他徒弟 “无痕” 得看你怎么理解 严格意义上来说 没有“无痕”这一说话...
我理解的无痕就是任何工具都扫描不出...
2019-11-18 03:51
0
雪    币: 14
活跃值: (948)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
黑洛 无痕驱动和pg应该没有必然关系,卖这个的行为我也不评价,高价完全是信息不对等导致的。
无痕不应该得隐藏驱动么,隐藏驱动不用过pg?
2019-11-18 03:51
0
雪    币: 2065
活跃值: (500)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
8
分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的)
另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物)
你别管他们怎么吹,实践是检测真理的唯一标准,你拿过来分析一下 不也啥都知道了
2019-11-19 09:48
0
雪    币: 189
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
我咋不信呢- - - - -
2019-12-17 19:18
0
雪    币: 1264
活跃值: (1179)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
LuciferAda 分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的) 另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物) 你别管他们怎么吹,实践是检测真理的唯一标准,你 ...
最近在分析一份样本发现驱动加载之后会返回错误代码然后自删除, 实际上代码已经进内核了,
pc hunter看了下内核线程, object钩子(pchunte的几页挨着对比了一下), 等等都没找到驱动留下的痕迹

之前分析过几个是添加object钩子这样获取和r3通信时机, 但是这个找了一圈也没找到, 求教下还有什么其他思路么
2020-2-15 22:42
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
是啊,,,这个好厉害
2020-4-4 20:28
0
雪    币: 1485
活跃值: (1135)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
上vt就可以无痕了。vt过pg是目前最稳定的。其他的都有可能爆
2020-4-6 19:46
0
雪    币: 3876
活跃值: (3683)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
shellcode?
2020-4-6 21:20
0
雪    币: 222
活跃值: (185)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
14
再狡猾狐狸也会露出马脚
2020-4-6 23:36
0
雪    币: 143
活跃值: (780)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
LuciferAda 分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的) 另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物) 你别管他们怎么吹,实践是检测真理的唯一标准,你 ...
代码碎片化怎么说
2021-4-8 19:04
0
雪    币: 2065
活跃值: (500)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
16
月生沧海 代码碎片化怎么说
猜测是shellcode寄生吧
2021-4-18 15:08
0
雪    币: 143
活跃值: (780)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
LuciferAda 猜测是shellcode寄生吧
那有点厉害啊
2021-4-22 08:57
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
18
LuciferAda 猜测是shellcode寄生吧
代码碎片化,大多都是云端下发的shellcode然后分段重组,VT下隐藏参考EPT分页对抗
2021-4-22 09:20
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
19
LuciferAda 猜测是shellcode寄生吧
动态过PG基本上都蓝到爆。
2021-4-22 09:21
0
游客
登录 | 注册 方可回帖
返回
//