首页
社区
课程
招聘
未解决 关于火绒剑实现原理
发表于: 2023-8-26 10:31 4771

未解决 关于火绒剑实现原理

2023-8-26 10:31
4771

求助下大佬们,火绒剑的对于行为监控模块的实现原理是什么?
ETW还是说全局进程注入进行hook?还是说有其他方法


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
4.0时期一直是早期注入然后hook ntdll,后面的版本没关注了
2023-8-26 12:18
1
雪    币: 2162
活跃值: (5213)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
hzqst 4.0时期一直是早期注入然后hook ntdll,后面的版本没关注了
感谢大表哥,那就说得通了,之前有的样本监视不到行为估计是因为直接走的syscall
2023-8-26 14:27
0
雪    币: 6
活跃值: (3360)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
hzqst 4.0时期一直是早期注入然后hook ntdll,后面的版本没关注了
不是吧,之前测试过,直接syscall也能被监控到
2023-8-26 17:14
0
雪    币: 56
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
InstrumentationCallback ?
2023-8-26 18:12
0
雪    币: 6124
活跃值: (4691)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
6
etw不太可能,他现在还是有注入dll的,至于楼上说的syscall还能监控到这点我倒是没关注过,有兴趣可以写个demo试一下
2023-8-27 03:35
0
雪    币: 6
活跃值: (3360)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
黑洛 etw不太可能,他现在还是有注入dll的,至于楼上说的syscall还能监控到这点我倒是没关注过,有兴趣可以写个demo试一下
文件 注册表 进程 线程 的监控,不是注册obj callback 就能监控了吗?
2023-8-27 17:09
0
雪    币: 6124
活跃值: (4691)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
8
咖啡_741298 文件 注册表 进程 线程 的监控,不是注册obj callback 就能监控了吗?
没印象了
2023-8-28 07:56
0
游客
登录 | 注册 方可回帖
返回
//