昨天测试某个软件的时候,发现了个很新颖的驱动,截图如下
%20签名选项直接是Microsoft Windows 用PChunter看,也是微软签名,不知道有没有朋友遇到过这种情况,到底是什么技术实现的呢
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
fatcateatrat 你看一下,这两个文件应是一样的。
hzqst minifilter redir 或者 干脆就是改名的
一二三六 对 大小什么的都是一样的 而且我用010 Editor对比了下 字节都是一样的 这就纳闷了 到底怎么加载上的啊
参考楼下回答
我很好奇楼主是不是作死用老ark,普通的r3工具和右键去检测的活动rootkit
活动rootkit直接一个重定向就这样了,或者加载后自删除随便copy个驱动改成同名丢同目录
killleer 我很好奇楼主是不是作死用老ark,普通的r3工具和右键去检测的活动rootkit活动rootkit直接一个重定向就这样了,或者加载后自删除随便copy个驱动改成同名丢同目录