昨天测试某个软件的时候,发现了个很新颖的驱动,截图如下
%20签名选项直接是Microsoft Windows 用PChunter看,也是微软签名,不知道有没有朋友遇到过这种情况,到底是什么技术实现的呢
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
fatcateatrat 你看一下,这两个文件应是一样的。
hzqst minifilter redir 或者 干脆就是改名的
一二三六 对 大小什么的都是一样的 而且我用010 Editor对比了下 字节都是一样的 这就纳闷了 到底怎么加载上的啊
参考楼下回答
我很好奇楼主是不是作死用老ark,普通的r3工具和右键去检测的活动rootkit
活动rootkit直接一个重定向就这样了,或者加载后自删除随便copy个驱动改成同名丢同目录
killleer 我很好奇楼主是不是作死用老ark,普通的r3工具和右键去检测的活动rootkit活动rootkit直接一个重定向就这样了,或者加载后自删除随便copy个驱动改成同名丢同目录