首页
社区
课程
招聘
[原创]使用WinArk对抗r77Rootkit
发表于: 2023-10-26 19:31 12415

[原创]使用WinArk对抗r77Rootkit

2023-10-26 19:31
12415

最近发现了一个Rootkit项目,Star星数在1.2K以上。Clone后仔细研究了一下,是一个纯r3的DLL注入 + inline hook隐藏。
WinArk作为一款反Rootkit工具,特此验证一下它的功能。

隐藏文件、注册表、服务、网络连接、命名管道和计划任务。

Install.exe 是安装器

Uninstall.exe 是卸载器

TestConsole.exe是测试控制台程序。

$77-Example.exe是运行安装器后会被隐藏的文件。

可以看到$77-Example.exe在资源管理器中已经看不到了。

任务管理器中按照PID排序后也看不到6056进程。

服务按照pid排序后,也看不到svc64服务。

其他隐藏就不在此展示了。

在完成相关符号下载后,WinArk成功运行起来。点击Process ID排序后,都没有摘除inline hook的前提下,我们成功找到了dllhost.exe进程。

右键属性也能看到相应的启动参数


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 3
支持
分享
最新回复 (7)
雪    币: 4709
活跃值: (1575)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
2
路总+曾爷的组合
2023-10-26 21:05
0
雪    币: 132
活跃值: (7481)
能力值: ( LV9,RANK:335 )
在线值:
发帖
回帖
粉丝
3
路总+曾爷的组合
2023-10-26 23:51
0
雪    币: 3004
活跃值: (30861)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
感谢分享
2023-10-27 11:36
1
雪    币: 220
活跃值: (721)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
你好,你这个WINARK能否查EPROCESS?
2023-10-28 09:12
0
雪    币: 1918
活跃值: (6265)
能力值: ( LV7,RANK:118 )
在线值:
发帖
回帖
粉丝
6
路总+曾爷的组合
2023-10-29 14:44
0
雪    币: 58
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
nice
2023-10-30 10:18
0
雪    币: 300
活跃值: (2452)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
mark
2023-11-23 17:52
0
游客
登录 | 注册 方可回帖
返回
//