首页
社区
课程
招聘
Medusa 更加激进的开源Windows ARK工具
发表于: 2023-11-9 13:54 17684

Medusa 更加激进的开源Windows ARK工具

2023-11-9 13:54
17684

跟其他ARK不同之处在于添加了很多非常规手段扫描

同时也减少了一些不必要的功能 只要processhacker能满足要求的功能大多数情况就不会往里面添加

代码开源的同时最大程度上保持不依赖驱动 不依赖符号文件也能满足一定的工作要求

至少不会无法加载驱动就两眼一抹黑 什么也干不了

传统杀毒(AV)强度放目前来看我觉得很一般

所以直接从各大反作弊(AC)身上抄袭功能 例如断链进程断链线程检测 以及文件内存对比扫描 

又比如栈回潮检查和无模块地址检测以及基于内存的可疑驱动或模块扫描


同时添加了不少常用的功能 比如指定符号文件的下载查询 结构地址查询 内核内存反编译查看


拖拖拉拉整了好久 最近功能感觉差不多了 才打包release上传

自带一个泄露的吊销签名 没打安全补丁前的版本可以正常加载

目前已完成:


自身或其他驱动加载(内存加载驱动还没填)

虚拟化环境检测(只有应用层 内核部分还没写)

符号的下载以及查看 可以根据所选文件直接加载PDB 并且可以根据PDB直接显示函数内存地址 也可以查询结构体 详见github截图(相当于实现windbg u dt dq 等功能 自带一个github符号加速器 )

内核内存反编译 安全查询内存 拷贝后复制到应用层反编译 

进程部分:

进程列表扫描 驱动和应用层扫描结果会对比(加载驱动后会进行多轮不同方式查询进程列表 也包含了来自BE EAC等反作弊模式的暴力扫描断链进程)

DLL注入器 包含了R0R3多种注入方式 基于线程APC或者MAP方式(剩余一些注入方式慢慢添加)

HOOK扫描 文件内存代码段对比 可以快速扫描或扫描所有进程

进程模块扫描 驱动和应用层扫描结果会对比 同时提供了模块dump功能 可以dump模块内存 也可以dump内存后内存转文件

进程线程扫描 驱动和应用层扫描结果会对比


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 14
支持
分享
最新回复 (11)
雪    币: 2325
活跃值: (2304)
能力值: ( LV6,RANK:89 )
在线值:
发帖
回帖
粉丝
2
划重点 栈回潮
2023-11-9 14:42
1
雪    币: 4841
活跃值: (389662)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3

最后于 2023-11-9 15:20 被一笑人间万事编辑 ,原因:
2023-11-9 15:05
0
雪    币: 1671
活跃值: (215817)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
LexSafe 划重点 栈回潮
说不准用的五笔输入法
2023-11-9 15:41
0
雪    币: 5921
活跃值: (633)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
运行后我点了下窗口最大化按钮,然而并没有什么卵用。
2023-11-9 16:53
0
雪    币: 1084
活跃值: (3881)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
6
支持一下 
2023-11-9 18:27
0
雪    币: 5283
活跃值: (4758)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
支持一下
2023-11-9 19:32
0
雪    币: 1448
活跃值: (1881)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
前排
2023-11-10 12:46
0
雪    币: 3546
活跃值: (3930)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
来看看,似乎很强大。
2023-11-12 09:51
0
雪    币: 3004
活跃值: (30861)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
感谢分享
2023-11-12 22:54
1
雪    币: 42
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
瞅瞅
2023-12-22 17:07
0
雪    币: 182
活跃值: (2576)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
准备cv
2024-3-21 13:16
0
游客
登录 | 注册 方可回帖
返回
//