能力值:
( LV2,RANK:10 )
|
-
-
2 楼
[QUOTE=;]...[/QUOTE]
好东西!!!!!!!!!!
|
能力值:
( LV9,RANK:140 )
|
-
-
3 楼
sudami~~~```排版很好!呵呵!
|
能力值:
( LV8,RANK:130 )
|
-
-
4 楼
注释的不错 .
|
能力值:
(RANK:170 )
|
-
-
5 楼
支持,要是有兄弟们有时间把好代码都这样学习一遍并重构水平一定会大增
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
爱死你了
|
能力值:
( LV13,RANK:1050 )
|
-
-
7 楼
好,学习。。。
|
能力值:
( LV9,RANK:290 )
|
-
-
8 楼
呵呵,大米很强!
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
收了,原来RING3下也可以恢复SSDT
以前一直以为需要写驱动呢
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
DWORD myStrlenA (char *ptr)
{
DWORD len = 0;
while(*ptr) {
len++;
ptr++;
}
return len;
}
这个函数不就是获取字符串的长度,为什么不用MS的呢,要自己写一个????
|
能力值:
( LV12,RANK:1010 )
|
-
-
11 楼
这个。。。
呵呵,如果函数能尽量自己实现就自己实现.
老Y大牛那个驱动感染里面也是这样的.根本没用M$ SDK里面提供的那些字符串比较函数,都是自己写的,然后调用. 偶觉得这样比较好~
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
俺想问楼主一个和这个主题无关的问题:
如果一个磁盘物理文件无法删除,我想如何能知道无法删除的原因
如果是注入,那么它究竟注入到哪些进程当中了
(有点类似UNLOCKER的实现原理)
|
能力值:
( LV12,RANK:1010 )
|
-
-
13 楼
占炕啦.
要删除正在运行的文件,网上方法很多.
1.你可以使用自己给fsd发送irp请求来删除文件,或者用HOOK MmFlushImageSection等方法,详细见xikug等人逆向的360FileKill的驱动代码
2.使用DeviceIoControl调用驱动文件,或使用事件、共享内存等方法亦可
3. 关闭所有被打开的句柄,参见"被占用文件操作三法"
...
google啊google~
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
还 想问个问题
你提供下载的目录里的RELEASE里的EXE文件在我的XP下无法运行
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
非常感谢
虽然知道放狗,可是有些时候 关键词找不准,很多时候,搜不到点子上
|
能力值:
( LV12,RANK:1010 )
|
-
-
16 楼
好奇怪啊.偶在自己的虚拟机上也不能运行,但在自己电脑上可以运行.
|
能力值:
( LV8,RANK:130 )
|
-
-
17 楼
hips,2k3 sp1之类的都封了PhysicalMemory
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
搭车问一下,HIPS是什么,总是能看到这个单词
|
能力值:
( LV12,RANK:1010 )
|
-
-
19 楼
哎,典型的被动学习型。
google是最好的老师。
不能太懒啊
--------------------------------------
Host Intrusion Prevent System
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
看了楼主的这份讲解,对rootkit似乎了解得更深一层了。
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
对vista没有用, 各位别浪费时间了. XP迟早淘汰
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
哪位仁兄解释哈这段嘛
else if(gWinVersion == 1 &&
*((unsigned char *)apiAddr) == 0xB8 &&
*((unsigned char *)apiAddr + 5) == 0xBA &&
*((unsigned char *)apiAddr + 6) == 0x00 &&
*((unsigned char *)apiAddr + 7) == 0x03 &&
*((unsigned char *)apiAddr + 8) == 0xFE &&
*((unsigned char *)apiAddr + 9) == 0x7F)
|
能力值:
( LV9,RANK:610 )
|
-
-
23 楼
暴搜时的特征码匹配
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
认真看看 学习下
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
achillis 能说一下这些特征码是从哪来的,怎么知道用这特征码来搜索
|
|
|