首页
社区
课程
招聘
[原创]进程伪装原理与破除
发表于: 2025-7-17 07:26 8959

[原创]进程伪装原理与破除

2025-7-17 07:26
8959

首先演示下进程伪装的效果

伪装前


伪装后

ark显示的信息

通过测试发现,可以伪装成系统进程或者其他正常应用,来迷惑ark工具的查询;相比隐藏进程而言更加稳定和隐蔽。



伪装进程的实现方式:

1.傀儡进程,这种方法3环也可实现,原理类似LoadPE,在进程内存中手动拉伸修复我们的可执行程序。

2.修改进程结构体信息达到伪装。这种进程伪装核心思想:把要伪装成进程的各种信息复制到当前进程,并且不能干扰操作系统正常运行程序。可以理解为就是疯狂CV。





1.复制eprocess中的ImageFileName[15]  进程名

2.复制eprocess中的SeAuditProcessCreationInfo  进程全路径


3.复制eprocess中的ImageFilePointer 文件对象


4.复制eprocess中的Token 令牌


5.复制eprocess中的Peb  环境块 注意32位程序与64位程序不同,这里只展示64位的,记得CommandLine,WindowTitle,CurrentDirectory也要复制不然ark一眼看出差距。


6.到此为止一个最基本的伪装进程已经实现,当然还有好多细节没有copy,细节就靠个人发挥了。



那么问题来了,如果恶意程序进行了伪装,我们应该如何查询呢?

俗话说的好,假的永远是假的,代替不了真的。下面介绍几个常见的查询点:


1.模块,虽然主模块可以伪装一致,但是其他模块和模块数量明显的差异,且模块大小和基地址都可能存在差异

2.窗口,如果伪装成例如系统进程csrss.exe是没有窗口的


[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!

收藏
免费 244
支持
分享
最新回复 (180)
雪    币: 207
活跃值: (593)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
谢谢分享,学习了
2025-7-17 08:06
0
雪    币: 2794
活跃值: (393)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
学习了
2025-7-17 08:14
0
雪    币: 819
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
4
学习了
2025-7-17 08:17
0
雪    币: 2274
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
学习一下,感谢楼主的分享                         
2025-7-17 08:28
0
雪    币: 238
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
m
2025-7-17 09:39
0
雪    币: 2622
活跃值: (7209)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
学习下谢谢
2025-7-17 09:47
0
雪    币: 8521
活跃值: (5736)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2025-7-17 10:55
0
雪    币: 4655
活跃值: (7453)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
感谢分享
2025-7-17 11:08
0
雪    币: 11927
活跃值: (6220)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
感谢分享
2025-7-17 11:44
0
雪    币: 113
活跃值: (1530)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
感谢分享
2025-7-17 11:44
0
雪    币: 144
活跃值: (1888)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
感谢分享
2025-7-17 12:33
0
雪    币: 3754
活跃值: (4005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
感谢分享
2025-7-17 12:51
0
雪    币: 138
活跃值: (2329)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
感谢分享
2025-7-17 13:33
0
雪    币: 26
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
看看
2025-7-17 14:07
0
雪    币: 364
活跃值: (2587)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
看看
2025-7-17 14:12
0
雪    币: 505
活跃值: (683)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
感谢分享 
2025-7-17 14:13
0
雪    币: 208
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
18
这个好 这个不蓝屏
2025-7-17 14:54
0
雪    币: 2790
活跃值: (5430)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
19
谢谢分享
2025-7-17 14:55
0
雪    币: 5694
活跃值: (6100)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
这个方式不错。
2025-7-17 19:32
0
雪    币: 10
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
21
学习
2025-7-17 22:33
0
雪    币: 477
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
22
感谢你的积极参与,期待更多精彩内容!
2025-7-17 23:48
0
雪    币: 7
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
23
1
2025-7-18 01:36
0
雪    币: 0
活跃值: (655)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
这个方式不错。
2025-7-18 01:43
2
雪    币: 2
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
25
111111111111111111111
2025-7-18 05:15
0
游客
登录 | 注册 方可回帖
返回