首页
社区
课程
招聘
火绒剑杀死进程分析
发表于: 2022-7-28 18:00 16091

火绒剑杀死进程分析

2022-7-28 18:00
16091

公司也是做DLP数据防泄漏的,客户机器上装了免费的火绒安全软件就能杀死我们的进程了,这怎么能行那?客户还不允许火绒剑不好使,那没有办法就大概看一下火绒剑是怎么杀死进程的。

使用上我们的PCHUNTER工具,卸载掉火绒的驱动,试一下。

结果火绒剑弹出了错误的弹窗。
图片描述

图片描述
看到了ZwTerminateProcess函数,这还用想嘛,肯定是调用了这个函数的哇。
直接按X查看交叉引用,
图片描述
一共有3个驱动函数调用这个API了,这不简单了吗,直接上WINDBG双机调试,看看它们能不能断下来!
图片描述
哇!我的天哇,果然没有那么简单这3个函数都没有调用,难道它写一个这个结束进程一点用没有?


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 9
支持
分享
最新回复 (10)
雪    币: 1487
活跃值: (14662)
能力值: ( LV12,RANK:380 )
在线值:
发帖
回帖
粉丝
2
刑啊,日子越来越有判头了
2022-7-28 18:12
0
雪    币: 18
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
又学到了一个入狱小技巧
2022-7-29 09:13
0
雪    币: 9
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
4
感谢老大分享!
2022-7-30 23:12
0
雪    币: 1367
活跃值: (2126)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
5
我看刑
2022-7-31 15:42
0
雪    币: 1556
活跃值: (2312)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
蒸蚌!
2022-7-31 18:49
0
雪    币: 1997
活跃值: (851)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
佬太强了
2022-8-9 15:42
0
雪    币: 1668
活跃值: (4768)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
驱动怎么返回程序句柄给R3程序?
2023-5-6 15:01
0
雪    币: 962
活跃值: (9976)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
9
逆向爱好者 驱动怎么返回程序句柄给R3程序?
事件通知.
2023-5-6 16:27
0
雪    币: 244
活跃值: (935)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
说白了还得通过驱动
2023-5-24 19:01
0
雪    币: 4045
活跃值: (3898)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
怎么驱动干360 火绒 
2023-5-24 21:40
0
游客
登录 | 注册 方可回帖
返回
//