首页
社区
课程
招聘
[原创]HideToolz's Driver逆向分析。。。
发表于: 2007-4-29 20:49 20687

[原创]HideToolz's Driver逆向分析。。。

2007-4-29 20:49
20687

对这个软件的AntiHook比较感兴趣,想看看他是怎么实现的。。。于是逆了一下,完成度90%(那些我不感兴趣的函数就没逆了)

这个Driver没有设备对象,是通过ZwTerminateProcess来跟ring3程序进行通讯的。。。Driver的其他很多地方实现得比较精妙,值得我们学习

其中有两个重要的数据结构


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (26)
雪    币: 10580
活跃值: (2264)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
西裤哥强啊   !!
2007-4-29 21:33
0
雪    币: 47147
活跃值: (20405)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
3
xIkUg你太强了
2007-4-29 21:56
0
雪    币: 235
活跃值: (29)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
4
向西裤哥,学习
2007-4-29 22:15
0
雪    币: 443
活跃值: (200)
能力值: ( LV9,RANK:1140 )
在线值:
发帖
回帖
粉丝
5
向西裤哥,学习
2007-4-29 23:04
0
雪    币: 255
活跃值: (266)
能力值: ( LV12,RANK:220 )
在线值:
发帖
回帖
粉丝
6
...顶...
2007-4-29 23:04
0
雪    币: 225
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
学学大牛们是怎么IDA的,致礼
2007-4-29 23:32
0
雪    币: 29209
活跃值: (7709)
能力值: ( LV15,RANK:3306 )
在线值:
发帖
回帖
粉丝
8
太强了。。都不知道怎么学习啊
2007-4-30 00:28
0
雪    币: 258
活跃值: (230)
能力值: ( LV12,RANK:770 )
在线值:
发帖
回帖
粉丝
9
牛阿...

2007-4-30 08:15
0
雪    币: 223
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
10
向xiku学习。另外请教个问题:怎样设置才能让ida的汇编旁边也显示二进制?
2007-4-30 08:30
0
雪    币: 235
活跃值: (29)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
11
option——〉disassebly——〉Numbler of opcode bytes
2007-4-30 08:50
0
雪    币: 217
活跃值: (15)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
顶啊
xiku大侠不带我玩qq键盘保护,原来自己在逆向HideToolz
:)
2007-4-30 09:18
0
雪    币: 116
活跃值: (220)
能力值: ( LV12,RANK:370 )
在线值:
发帖
回帖
粉丝
13
yykingking已经玩儿出来了。。。
http://www.debugman.com/read.php?tid=450
2007-4-30 09:26
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
14
向西裤哥致敬!
2007-4-30 09:30
0
雪    币: 217
活跃值: (15)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
15
yykingking牛人啊,佩服
当初给西裤哥你发邮件,是想跟你学点东西,后来发现你太忙了,根本照顾不到我啊
所以后来我也就放弃逆向qq的那个东西了,呵呵
2007-4-30 09:59
0
雪    币: 217
活跃值: (15)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
16
其实yykingking 兄弟在代码里边的命名为 ASCIITable的那些数组
感觉如果命名为AT键盘扫描码的名称就更完美了,我记得以前看linux键盘部分的时候好像看到过类似的处理码表 :)

还是西裤哥身边有牛人啊,看来以后我要经常去debugman去检东西啊
2007-4-30 10:07
0
雪    币: 690
活跃值: (1826)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
17
niuX...
2007-4-30 12:20
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
NaX
18
久仰xIkUg大名
但请问用什么工具查看idb文件?
2007-4-30 13:39
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
19
楼主人不在江湖,江湖却你有的传说
2007-4-30 14:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
Down回来学习!这个要顶。。
2007-5-10 11:39
0
雪    币: 2319
活跃值: (565)
能力值: (RANK:300 )
在线值:
发帖
回帖
粉丝
21
学习
2007-5-10 12:05
0
雪    币: 114
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
牛人!反汇编左边的OPCODE是怎么显示的?
2007-5-10 21:52
0
雪    币: 114
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
顶!反汇编左边的十六进制是怎么显示出来的??????????
2007-5-10 21:54
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
貌似多天没有冲浪了.
....
顶一下
2007-5-10 22:46
0
雪    币: 116
活跃值: (220)
能力值: ( LV12,RANK:370 )
在线值:
发帖
回帖
粉丝
25
Option->General->Disassembly->Number of opcode bytes
2007-5-11 16:24
0
游客
登录 | 注册 方可回帖
返回
//