能力值:
( LV2,RANK:10 )
|
-
-
51 楼
谢谢vxk的共享。 请教下vxk大侠,DriverEntry中的ulNewEntryPointDelta变量在计算后是一个0xfffff8a0,负值哦,在你那里是这样吗?
还有ulBodySize = ulEndAddr - (ulDelta + (ULONG)g_wszNtoskrnl)+0x30;计算后也是0xffffa2c这样的负值,导致NtWriteFile失败,怎么解决的啊:(
请大侠抽空帮小辈解决下疑难啊
|
能力值:
(RANK:1130 )
|
-
-
52 楼
学习了,原来KGetStartAddr()是忽悠人的
|
能力值:
( LV12,RANK:760 )
|
-
-
53 楼
头文件自己写写就行了,难道非要手把手的。。。
附件删除,避免f5出来的麻烦
|
能力值:
( LV9,RANK:210 )
|
-
-
54 楼
[QUOTE=cvcvxk;393711]WCHAR g_wszNtoskrnl[] = L"ntoskrnl.exe";这个太邪恶~,推荐方法就是直接搜索ntos比较好,一般在psploadedmodulelist的第一个就是ntosxxxx.exe的开始[/QUOTE]
我这也是搜PsLoadedModuleList,直接用第N个这样的判断不太安全
|
能力值:
( LV9,RANK:210 )
|
-
-
55 楼
有时候因为编译器的原因,全局数据并不会存放在KGetStartAddr函数后面,所以可以简单的处理一下,如比较KGetStartAddr()的返回值和最开始的一个全局变量的地址,小的那个就是StartAddr,这点是我的疏忽了,在文章里忘记说了:(
|
能力值:
( LV12,RANK:760 )
|
-
-
56 楼
我的这个代码感染的beep文件的idb,也上传一个算了~哈哈~~我的感染很成功啊~~
|
能力值:
( LV12,RANK:760 )
|
-
-
57 楼
成功感染后的文件,也上传一份算了~嘿嘿~
去掉附件,避免被坏人利用了~
|
能力值:
( LV12,RANK:760 )
|
-
-
58 楼
用drivermoniter加载后,ff驱动很稳定哦~,别忘先net stop beep,然后加载这个玩意~
感染null也很成功,带文件枚举的我就不放了,太邪恶了~
|
能力值:
( LV9,RANK:210 )
|
-
-
59 楼
晕,老V,你太邪恶了,我删除一简单的KPELIB结构声明和不上传bin原因就是不想让坏人利用了,你。。。。。
|
能力值:
( LV12,RANK:760 )
|
-
-
60 楼
明白了,马上改帖子~
|
能力值:
( LV12,RANK:760 )
|
-
-
61 楼
把所有的编译优化都关闭就可以放心用全局变量或者KGetStartAddr了~
负数...没有啊~我感染成功拉拉~~
|
能力值:
( LV2,RANK:10 )
|
-
-
62 楼
为可怜滴beep和null默哀~~~~
null其实很简单,偶们可以自己实现,然后XX
|
能力值:
(RANK:1130 )
|
-
-
63 楼
老v的idb里面也没用KGetStartAddr
|
能力值:
( LV12,RANK:760 )
|
-
-
64 楼
试验感染 XX病毒的nvmini.sys也成功了~
|
能力值:
( LV2,RANK:10 )
|
-
-
65 楼
虽然驱动还明白
但是看到了一种思路
谢谢
|
能力值:
( LV6,RANK:90 )
|
-
-
66 楼
看了半天我的盲还是没扫掉^_^
|
能力值:
( LV2,RANK:10 )
|
-
-
67 楼
好东西收藏了……
|
能力值:
( LV4,RANK:50 )
|
-
-
68 楼
有时间在看了,好贴
|
能力值:
( LV2,RANK:10 )
|
-
-
69 楼
感染是感染成功了, 不过感染Beep.sys后, 系统马上会替换回...
|
能力值:
( LV2,RANK:10 )
|
-
-
70 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
71 楼
是我没看仔细, 前面有提示的. -_-!!
yanxizhen?
yanxizhen.spaces.live.com是不是您的blog?
以前经常看的, 可好象有一段时间不能访问了.
|
能力值:
( LV2,RANK:10 )
|
-
-
72 楼
是我没看仔细, 前面有提示的. -_-!!
yanxizhen?
yanxizhen.spaces.live.com是不是您的blog?
以前经常看的, 可好象有一段时间不能访问了.
|
能力值:
( LV2,RANK:10 )
|
-
-
73 楼
学习!好复杂啊...
|
能力值:
( LV4,RANK:50 )
|
-
-
74 楼
看雪人才济济,有很多高手深藏不露。
|
能力值:
( LV2,RANK:10 )
|
-
-
75 楼
写的不错 就是不懂
|
|
|