能力值:
( LV12,RANK:312 )
|
-
-
2 楼
有部分是真的
最后于 2019-11-14 07:57
被一半人生编辑
,原因:
|
能力值:
(RANK:10 )
|
-
-
3 楼
无痕驱动很简单的
|
能力值:
( LV6,RANK:80 )
|
-
-
4 楼
无痕驱动和pg应该没有必然关系,卖这个的行为我也不评价,高价完全是信息不对等导致的。
|
能力值:
( LV10,RANK:160 )
|
-
-
5 楼
“无痕” 得看你怎么理解 严格意义上来说 没有“无痕”这一说法...
最后于 2021-4-8 20:25
被淡然他徒弟编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
淡然他徒弟
“无痕” 得看你怎么理解 严格意义上来说 没有“无痕”这一说话...
我理解的无痕就是任何工具都扫描不出...
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
黑洛
无痕驱动和pg应该没有必然关系,卖这个的行为我也不评价,高价完全是信息不对等导致的。
无痕不应该得隐藏驱动么,隐藏驱动不用过pg?
|
能力值:
(RANK:10 )
|
-
-
8 楼
分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的) 另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物) 你别管他们怎么吹,实践是检测真理的唯一标准,你拿过来分析一下 不也啥都知道了
|
能力值:
( LV1,RANK:0 )
|
-
-
9 楼
我咋不信呢- - - - -
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
LuciferAda
分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的)
另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物)
你别管他们怎么吹,实践是检测真理的唯一标准,你 ...
最近在分析一份样本发现驱动加载之后会返回错误代码然后自删除, 实际上代码已经进内核了, pc hunter看了下内核线程, object钩子(pchunte的几页挨着对比了一下), 等等都没找到驱动留下的痕迹 之前分析过几个是添加object钩子这样获取和r3通信时机, 但是这个找了一圈也没找到, 求教下还有什么其他思路么
|
能力值:
( LV1,RANK:0 )
|
-
-
11 楼
是啊,,,这个好厉害
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
上vt就可以无痕了。vt过pg是目前最稳定的。其他的都有可能爆
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
shellcode?
|
能力值:
( LV2,RANK:15 )
|
-
-
14 楼
再狡猾狐狸也会露出马脚
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
LuciferAda
分析过一个样本 双驱加载 代码碎片化 算得上是真无痕(百分百无痕是不可能的)
另外现在那些外面声称无痕驱动的都是断链+IO (带手子复制粘贴的产物)
你别管他们怎么吹,实践是检测真理的唯一标准,你 ...
代码碎片化怎么说
|
能力值:
(RANK:10 )
|
-
-
16 楼
月生沧海
代码碎片化怎么说
猜测是shellcode寄生吧
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
|
能力值:
( LV3,RANK:30 )
|
-
-
18 楼
LuciferAda
猜测是shellcode寄生吧
代码碎片化,大多都是云端下发的shellcode然后分段重组,VT下隐藏参考EPT分页对抗
|
能力值:
( LV3,RANK:30 )
|
-
-
19 楼
|
|
|