首页
社区
课程
招聘
[原创]某地牛逼哄哄的内部辅X,通过进程断链让DWM复活
发表于: 2021-12-25 02:11 18300

[原创]某地牛逼哄哄的内部辅X,通过进程断链让DWM复活

2021-12-25 02:11
18300


前几天花巨资 卖了据说稳定一年的 某地AM 一看。好家伙,这就是国外大佬的项目吗????易语言哈哈哈哈 在这里不得不出 易语言牛逼!!!!!
大概看了一下 还是用的dwm。不过配合上了进程断链。 顺便修改了文件名 这完全自欺人。
这玩意手动@一下某BG 还不赶紧和谐吗???这游戏 3/2的所谓的内部辅X都是进程断链DWM。
说一下大概原理
OBJECT_HREAD 有一个标志 标志标记进程正在退出 然后断开句柄表就完事了。
直接上码,多的不BB。上码

 

(ULONG64 )((ULONG64)Eprocess - 0X30 + 0x1b) = 0x71; //进程退出

 

考研交流群:https://t.me/+2mbeZNruDIg0OGQx
吹水群:61895068


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 2
支持
分享
最新回复 (23)
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
某外挂负责连夜发公告澄清:我们不用断链这么LOWB技术[狗头] 
2021-12-25 02:13
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
修改路径由于时间问题 没去实现
2021-12-25 02:14
0
雪    币: 1510
活跃值: (3407)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是断链还是抹句柄表啊,意思是改成正在退出标志后,不pg???
2021-12-25 03:55
0
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
排除他这个断链,就本身驱动读写而言  外部能稳定一年多 已经很牛逼了
2021-12-25 12:00
0
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
大牛分析下  AM这个驱动读写 为什么一年多 没被BE特征 有啥诀窍
2021-12-25 12:01
0
雪    币: 2
活跃值: (233)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
易语言牛逼!
2021-12-25 12:30
0
雪    币: 12848
活跃值: (9142)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
8
dwm不是会被XE截图干碎
2021-12-25 12:55
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
hzqst dwm不是会被XE截图干碎
XE那玩意貌似是 注入shellcode到 DWM里截图的 然后取DWM的EPROCESS的方法比较LOW把
2021-12-25 14:09
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
ZCindy 排除他这个断链,就本身驱动读写而言 外部能稳定一年多 已经很牛逼了
动态下发
2021-12-25 14:15
0
雪    币: 410
活跃值: (1168)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11

跟了一下退出流程 不止 |= 0x71 还有|= 2 跟4 ydark是置位4
ObpRemoveObjectRoutine 

0x71 大概是这么个操作?

   +0x01b NewObject        : 0y0

   +0x01b KernelObject     : 0y1

   +0x01b KernelOnlyAccess : 0y1

   +0x01b ExclusiveObject  : 0y1

   +0x01b PermanentObject  : 0y0

   +0x01b DefaultSecurityQuota : 0y0

   +0x01b SingleHandleEntry : 0y0

   +0x01b DeletedInline    : 0y1

4的话只是置位了    +0x01b KernelObject     : 0y1


最后于 2021-12-25 18:52 被zx_687333编辑 ,原因: 1111
2021-12-25 18:28
0
雪    币: 6166
活跃值: (4922)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
12
代理吹逼系列之
《稳了一年》
《内部》
《云下发》
《我们的驱动不存在于系统内》
《军用级驱动护航》
...
2021-12-25 21:30
0
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
淡然他徒弟 代理吹逼系列之 《稳了一年》 《内部》 《云下发》 《我们的驱动不存在于系统内》 《军用级驱动护航》 ...
你是拜登派来打牌的吧?
2021-12-26 17:37
0
雪    币: 6124
活跃值: (4656)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
14
我怎么记得这是两年前的东西了,还有那工地英语,服了。
2021-12-26 21:49
0
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
BDBig 动态下发
云编译 就能稳?
2021-12-27 11:12
0
雪    币: 43
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
16
易语言大手子牛逼。  某国大佬为了中国人能使用上他写的辅助,专门学习易语言。   哈哈哈哈
2021-12-28 12:22
0
雪    币: 889
活跃值: (4118)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
17
淡然他徒弟 代理吹逼系列之 《稳了一年》 《内部》 《云下发》 《我们的驱动不存在于系统内》 《军用级驱动护航》 ...
我不管 我就要云下发
2021-12-28 12:36
0
雪    币: 253
活跃值: (490)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
某地:连夜更新
2021-12-28 18:11
0
雪    币: 451
活跃值: (342)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
这明显是吃饱了翻桌子呀
2022-3-11 17:54
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
20
BDBig 修改路径由于时间问题 没去实现
大牛能请教技术上一些问题吗?有偿咨询,望指点迷经~扣594157090
2022-8-12 19:16
0
雪    币: 3552
活跃值: (4694)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
ZCindy 大牛分析下  AM这个驱动读写 为什么一年多 没被BE特征 有啥诀窍

...

最后于 2023-9-15 00:02 被syser编辑 ,原因:
2022-11-15 20:39
0
雪    币: 351
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
22
能一份一下你的工具吗,
2022-11-15 22:27
0
雪    币: 17
活跃值: (528)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
总结一下就是
进程线程断链
局部句柄表清除
全局句柄表清除
进程对象头Flag置位
2023-9-14 21:24
0
雪    币: 1529
活跃值: (4573)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
ZCindy 云编译 就能稳?
云编译加自动VMP
2023-9-14 23:10
0
游客
登录 | 注册 方可回帖
返回
//