首页
社区
课程
招聘
[原创]某地牛逼哄哄的内部辅X,通过进程断链让DWM复活
2021-12-25 02:11 16970

[原创]某地牛逼哄哄的内部辅X,通过进程断链让DWM复活

2021-12-25 02:11
16970


前几天花巨资 卖了据说稳定一年的 某地AM 一看。好家伙,这就是国外大佬的项目吗????易语言哈哈哈哈 在这里不得不出 易语言牛逼!!!!!
大概看了一下 还是用的dwm。不过配合上了进程断链。 顺便修改了文件名 这完全自欺人。
这玩意手动@一下某BG 还不赶紧和谐吗???这游戏 3/2的所谓的内部辅X都是进程断链DWM。
说一下大概原理
OBJECT_HREAD 有一个标志 标志标记进程正在退出 然后断开句柄表就完事了。
直接上码,多的不BB。上码

 

(ULONG64 )((ULONG64)Eprocess - 0X30 + 0x1b) = 0x71; //进程退出

 

考研交流群:https://t.me/+2mbeZNruDIg0OGQx
吹水群:61895068


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
点赞2
打赏
分享
最新回复 (23)
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
BDBig 2021-12-25 02:13
2
0
某外挂负责连夜发公告澄清:我们不用断链这么LOWB技术[狗头] 
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
BDBig 2021-12-25 02:14
3
0
修改路径由于时间问题 没去实现
雪    币: 710
活跃值: (2637)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tmflxw 2021-12-25 03:55
4
0
是断链还是抹句柄表啊,意思是改成正在退出标志后,不pg???
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ZCindy 2021-12-25 12:00
5
0
排除他这个断链,就本身驱动读写而言  外部能稳定一年多 已经很牛逼了
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ZCindy 2021-12-25 12:01
6
0
大牛分析下  AM这个驱动读写 为什么一年多 没被BE特征 有啥诀窍
雪    币: 2
活跃值: (173)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
LiuLiu123 2021-12-25 12:30
7
0
易语言牛逼!
雪    币: 12839
活跃值: (8998)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
hzqst 3 2021-12-25 12:55
8
0
dwm不是会被XE截图干碎
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
BDBig 2021-12-25 14:09
9
0
hzqst dwm不是会被XE截图干碎
XE那玩意貌似是 注入shellcode到 DWM里截图的 然后取DWM的EPROCESS的方法比较LOW把
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
BDBig 2021-12-25 14:15
10
0
ZCindy 排除他这个断链,就本身驱动读写而言 外部能稳定一年多 已经很牛逼了
动态下发
雪    币: 410
活跃值: (1163)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
如梦而醉 2021-12-25 18:28
11
0

跟了一下退出流程 不止 |= 0x71 还有|= 2 跟4 ydark是置位4
ObpRemoveObjectRoutine 

0x71 大概是这么个操作?

   +0x01b NewObject        : 0y0

   +0x01b KernelObject     : 0y1

   +0x01b KernelOnlyAccess : 0y1

   +0x01b ExclusiveObject  : 0y1

   +0x01b PermanentObject  : 0y0

   +0x01b DefaultSecurityQuota : 0y0

   +0x01b SingleHandleEntry : 0y0

   +0x01b DeletedInline    : 0y1

4的话只是置位了    +0x01b KernelObject     : 0y1


最后于 2021-12-25 18:52 被如梦而醉编辑 ,原因: 1111
雪    币: 5901
活跃值: (4482)
能力值: ( LV10,RANK:160 )
在线值:
发帖
回帖
粉丝
淡然他徒弟 1 2021-12-25 21:30
12
0
代理吹逼系列之
《稳了一年》
《内部》
《云下发》
《我们的驱动不存在于系统内》
《军用级驱动护航》
...
雪    币: 634
活跃值: (1149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
BDBig 2021-12-26 17:37
13
0
淡然他徒弟 代理吹逼系列之 《稳了一年》 《内部》 《云下发》 《我们的驱动不存在于系统内》 《军用级驱动护航》 ...
你是拜登派来打牌的吧?
雪    币: 6124
活跃值: (4106)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
黑洛 1 2021-12-26 21:49
14
0
我怎么记得这是两年前的东西了,还有那工地英语,服了。
雪    币: 12
活跃值: (553)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ZCindy 2021-12-27 11:12
15
0
BDBig 动态下发
云编译 就能稳?
雪    币: 43
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
紫梦寒 2021-12-28 12:22
16
0
易语言大手子牛逼。  某国大佬为了中国人能使用上他写的辅助,专门学习易语言。   哈哈哈哈
雪    币: 755
活跃值: (3903)
能力值: ( LV6,RANK:98 )
在线值:
发帖
回帖
粉丝
还我六千雪币 2021-12-28 12:36
17
0
淡然他徒弟 代理吹逼系列之 《稳了一年》 《内部》 《云下发》 《我们的驱动不存在于系统内》 《军用级驱动护航》 ...
我不管 我就要云下发
雪    币: 253
活跃值: (405)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
冷风Feng 2021-12-28 18:11
18
0
某地:连夜更新
雪    币: 451
活跃值: (342)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
画画的baby 2022-3-11 17:54
19
0
这明显是吃饱了翻桌子呀
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_vmkgkbrm 2022-8-12 19:16
20
0
BDBig 修改路径由于时间问题 没去实现
大牛能请教技术上一些问题吗?有偿咨询,望指点迷经~扣594157090
雪    币: 2648
活跃值: (3748)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
syser 2022-11-15 20:39
21
0
ZCindy 大牛分析下  AM这个驱动读写 为什么一年多 没被BE特征 有啥诀窍

...

最后于 2023-9-15 00:02 被syser编辑 ,原因:
雪    币: 351
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_oyechofa 2022-11-15 22:27
22
0
能一份一下你的工具吗,
雪    币: 17
活跃值: (443)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
半斤而不八两 2023-9-14 21:24
23
0
总结一下就是
进程线程断链
局部句柄表清除
全局句柄表清除
进程对象头Flag置位
雪    币: 861
活跃值: (3545)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
逆向爱好者 2023-9-14 23:10
24
0
ZCindy 云编译 就能稳?
云编译加自动VMP
游客
登录 | 注册 方可回帖
返回