能力值:
( LV9,RANK:280 )
|
-
-
2 楼
挂个minifilter,在别人打开的时候截胡
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
一般来讲就是抢占先机,在他删除之前过滤他的操作。相当于是打埋伏。
|
能力值:
( LV5,RANK:75 )
|
-
-
4 楼
解决无法打开的思路:先调一下是卡在哪里了,结合逆向NtCreateFile看看,比如共享权限问题,那就给个最小权限去打开,要读写的话发IRP去。 它打开FileObject不关闭,你得到FileObject后多反引用一次即可。 还是不行的话,遍历系统句柄(对象)--参考unlocker,得到那个文件的文件对象,直接反引用。 硬刚非要打开的话,参考调试中到底卡在那里,直接去把文件对象或VPB里对应的标志改掉,应该就能打开了。
最后于 2020-1-27 14:20
被囧囧编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
囧囧
解决无法打开的思路:先调一下是卡在哪里了,结合逆向NtCreateFile看看,比如共享权限问题,那就给个最小权限去打开,要读写的话发IRP去。它打开FileObject不关闭,你得到FileObje ...
没有句柄的,只有FileObject,而且你还不知道FileObject的地址。如果尝试打开,会提示STATUS_DELETE_PENDING。
最后于 2020-1-27 15:58
被tdsss编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
遇见过很多这样的,在XT文件列表中会显示为红色。 同求解决办法。
最后于 2020-1-27 19:55
被cavan编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
cavan
遇见过很多这样的,在XT文件列表中会显示为红色。同求解决办法。
是的,XT显红色删除不了,AST和WKE也删除不了。 有没有大牛可以提供一下解题思路?
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
这种情况下,想要删掉这个文件,恐怕要解析文件系统了
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
tdsss
是的,XT显红色删除不了,AST和WKE也删除不了。
有没有大牛可以提供一下解题思路?
360粉碎呢
|
能力值:
( LV9,RANK:280 )
|
-
-
10 楼
tdsss
囧囧
解决无法打开的思路:先调一下是卡在哪里了,结合逆向NtCreateFile看看,比如共享权限问题,那就给个最小权限去打开,要读写的话发IRP去。它打开F ...
不是跟你说了 直接在别人第一次打开的时候截胡
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
hzqst
不是跟你说了 直接在别人第一次打开的时候截胡
如果是个rookit,在系统刚开始启动时就这样了怎么搞。。
|
能力值:
( LV9,RANK:280 )
|
-
-
12 楼
cavan
如果是个rookit,在系统刚开始启动时就这样了怎么搞。。
进PE搞
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
参考TDSSKILLER
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
呵呵
最后于 2020-2-18 00:51
被iceway编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
iceway
for循环遍历所有FileObject
无法打开文件,你去哪里找FileObject?
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
咦,各路牛皮大神哪里去了?怎么只有一个大神来说单口相声?连思路都没有么???
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
dfsgdsfgfsd
最后于 2020-2-18 00:51
被iceway编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
iceway
for(int i = 0; i < 0xFFFFFFFFFFFFFFFF; i ++)
回复这种乐色内容有意思吗,举报了看雪也不管
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
tdsss
回复这种乐色内容有意思吗,举报了看雪也不管
SX
最后于 2020-2-18 00:51
被iceway编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
不太了解。。。。深入NTFS文件系统 底层的话 不知道能不能破。
|
|
|