首页
社区
课程
招聘
关于hook报木马的问题
发表于: 2007-5-11 10:50 6062

关于hook报木马的问题

2007-5-11 10:50
6062
各位大侠高手,在下在论坛潜水已久,非常喜欢本论坛,感觉受益匪浅!

今天碰到一个问题,请教大家,请不吝赐教,帮帮我 谢谢

问题如下:
作了一个DLL,主要是HOOK了OpenProcess()函数,已实现在任务管理器中禁止关闭指定的 进程,查看了网上相关的资料,并且在www.internals.com下到相关源码(下载路径:http://www.internals.com/utilities/winnt/stickyapp32/StickyApp32.zip)

编译源码,发现debug版文件没异常,但release版dll文件被卡吧报木马警告,想请教下高手这是什么原因,是hook了OpenProcess原因吗?并且对于卡吧为什么会吧debug和release版文件区别对待呢?

等待大家的高见:)

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
NaX
2
release版的代码 更符合某木马特征码吧
2007-5-11 13:14
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
勾这个OpenProcess函数怎么会有木马特征呢,那比如勾键盘呀,勾MessageBox好像都没报呀,觉得奇怪,如果有朋友有空,下那个源码看看,先谢谢了
2007-5-11 13:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
老罗的书里的那个keyhook的dll就被卡巴杀了,可能这种方法被人copy太多了,找到特征码改了就可以了
2007-5-14 08:51
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
一般来说是不会的.
2007-5-14 09:30
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
to:showicy
  找到特征码改了就可以了---请问这个怎么理解,我菜鸟,请赐教 ,谢谢;)
2007-5-15 09:34
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
本问题解决了 谢谢showicy兄的提示  通过在代码中加入大量
_asm
{
nop
}
来改变程序特征值(不影响程序的逻辑)  已验证release不被卡巴报木马了  谢谢大家关注

另:请教大家关于程序特征码是什么概念? 恳请赐教
2007-5-16 23:15
0
游客
登录 | 注册 方可回帖
返回
//