首页
社区
课程
招聘
15
Medusa 更加激进的开源Windows ARK工具
发表于: 2023-11-9 13:54 19169

Medusa 更加激进的开源Windows ARK工具

2023-11-9 13:54
19169

跟其他ARK不同之处在于添加了很多非常规手段扫描

同时也减少了一些不必要的功能 只要processhacker能满足要求的功能大多数情况就不会往里面添加

代码开源的同时最大程度上保持不依赖驱动 不依赖符号文件也能满足一定的工作要求

至少不会无法加载驱动就两眼一抹黑 什么也干不了

传统杀毒(AV)强度放目前来看我觉得很一般

所以直接从各大反作弊(AC)身上抄袭功能 例如断链进程断链线程检测 以及文件内存对比扫描 

又比如栈回潮检查和无模块地址检测以及基于内存的可疑驱动或模块扫描


同时添加了不少常用的功能 比如指定符号文件的下载查询 结构地址查询 内核内存反编译查看


拖拖拉拉整了好久 最近功能感觉差不多了 才打包release上传

自带一个泄露的吊销签名 没打安全补丁前的版本可以正常加载

目前已完成:


自身或其他驱动加载(内存加载驱动还没填)

虚拟化环境检测(只有应用层 内核部分还没写)

符号的下载以及查看 可以根据所选文件直接加载PDB 并且可以根据PDB直接显示函数内存地址 也可以查询结构体 详见github截图(相当于实现windbg u dt dq 等功能 自带一个github符号加速器 )

内核内存反编译 安全查询内存 拷贝后复制到应用层反编译 

进程部分:

进程列表扫描 驱动和应用层扫描结果会对比(加载驱动后会进行多轮不同方式查询进程列表 也包含了来自BE EAC等反作弊模式的暴力扫描断链进程)

DLL注入器 包含了R0R3多种注入方式 基于线程APC或者MAP方式(剩余一些注入方式慢慢添加)

HOOK扫描 文件内存代码段对比 可以快速扫描或扫描所有进程

进程模块扫描 驱动和应用层扫描结果会对比 同时提供了模块dump功能 可以dump模块内存 也可以dump内存后内存转文件

进程线程扫描 驱动和应用层扫描结果会对比


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 15
支持
分享
赞赏记录
参与人
雪币
留言
时间
JWPL
非常支持你的观点!
2025-2-15 09:37
熟悉而又陌生
为你点赞~
2024-5-17 15:47
令狐双
为你点赞~
2024-1-4 11:08
nevinhappy
为你点赞~
2023-12-22 20:56
Lnju
为你点赞~
2023-11-25 09:42
木志本柯
为你点赞~
2023-11-17 09:24
唐伯虎five
为你点赞~
2023-11-14 15:49
tian_chen
为你点赞~
2023-11-14 10:36
hkdong
为你点赞~
2023-11-13 10:09
zhczf
为你点赞~
2023-11-12 19:14
轻装前行
为你点赞~
2023-11-12 15:14
dx苹果的心愿
为你点赞~
2023-11-9 18:26
值得怀疑
为你点赞~
2023-11-9 16:04
PLEBFE
为你点赞~
2023-11-9 15:05
610100
为你点赞~
2023-11-9 14:05
最新回复 (11)
雪    币: 2325
活跃值: (2304)
能力值: ( LV6,RANK:89 )
在线值:
发帖
回帖
粉丝
2
划重点 栈回潮
2023-11-9 14:42
1
雪    币: 8456
活跃值: (391840)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3

最后于 2023-11-9 15:20 被PLEBFE编辑 ,原因:
2023-11-9 15:05
0
雪    币: 1708
活跃值: (215912)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
LexSafe 划重点 栈回潮
说不准用的五笔输入法
2023-11-9 15:41
0
雪    币: 6016
活跃值: (793)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
运行后我点了下窗口最大化按钮,然而并没有什么卵用。
2023-11-9 16:53
0
雪    币: 441
活跃值: (4396)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
6
支持一下 
2023-11-9 18:27
0
雪    币: 5538
活跃值: (5056)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
支持一下
2023-11-9 19:32
0
雪    币: 1685
活跃值: (2223)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
前排
2023-11-10 12:46
0
雪    币: 4372
活跃值: (4721)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
来看看,似乎很强大。
2023-11-12 09:51
0
雪    币: 4513
活跃值: (31581)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
感谢分享
2023-11-12 22:54
1
雪    币: 55
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
11
瞅瞅
2023-12-22 17:07
0
雪    币: 225
活跃值: (2896)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
准备cv
2024-3-21 13:16
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册