首页
社区
课程
招聘
[原创]进程中dll模块的隐藏
发表于: 2008-2-20 17:28 102207

[原创]进程中dll模块的隐藏

2008-2-20 17:28
102207
收藏
免费 8
支持
分享
最新回复 (75)
雪    币: 112
活跃值: (51)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
太牛B了。
学习学习。。
2008-12-13 15:45
0
雪    币: 202
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
我的方法是自己做loader,加载后破坏PE头信息
2008-12-21 20:12
0
雪    币: 252
活跃值: (13)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
28
好贴好贴顶啊
2008-12-21 21:27
0
雪    币: 175
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
说来说去,谁的最强?藏的最深?
2008-12-22 17:00
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
学习了,正好这方面的知识非常欠缺
2008-12-23 01:48
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
正好这方面的知识非常欠缺!
2008-12-23 13:26
0
雪    币: 213
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
好文章 慢慢欣赏
2009-1-14 21:42
0
雪    币: 224
活跃值: (15)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
33
你的DLL隐藏只是给制定函数看的,看我的贴子没有DLL的DLL.
2009-1-14 22:17
0
雪    币: 324
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
顶顶顶
2009-4-4 16:50
0
雪    币: 59
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
同我一样的想法,我得研究新的方法了,被公布了的东西再是秘密
2009-5-5 21:30
0
雪    币: 114
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
呵呵,占个座明天看
2009-5-31 01:26
0
雪    币: 182
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
试用了下,实现了从进程模块列表里消失的目的。但随之而来的问题好像更严重:

DLL正常工作一段时间后(大概几十秒不等),宿主进程出错崩溃退出。

初步怀疑和某个模块有冲突,一个个注掉原来的工作线程调试,只保留最后一个必须的工作线程,但还是出错。

如果DLL实现了进程里的消失,却导致进程的崩溃,好像有点得不偿失。或则是我还不知道关键问题所在?

请赐教,感谢!
2010-3-13 18:13
0
雪    币: 253
活跃值: (169)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
这帖子在哪呢,没搜到。。。。
2010-5-22 15:58
0
雪    币: 160
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
个人感觉是不是只需要再次HOOK攻举进程线程模块的函数就OK了喃....
2010-5-24 10:23
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
没有DLL的DLL 在哪呀?
2010-5-25 10:03
0
雪    币: 2734
活跃值: (133)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
路过,围观!
2010-6-18 11:57
0
雪    币: 97
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
主辛苦了,学习ing
2010-6-19 22:18
0
雪    币: 13
活跃值: (59)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
直接用汇编写插入的代码吧,就只直接重定位,不过麻烦,但是没DLL
2010-6-20 01:53
0
雪    币: 64
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
个人感觉这个不错,但是貌似还是在API上在做文章,记得以前有个模块叫做MemoryModule的C代码,该模块模拟了DLL的加载过程。
   LdrLoadLibraryXX 后改写了内核数据结构,但是MemoryModule比较懒,没改写内核,自然API就没法看到DLL模块了。该方法能躲避目前基于API的所有检测。
2010-6-20 10:33
0
雪    币: 103
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
看过飞过!!!!!!!
2010-6-20 15:53
0
雪    币: 175
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
46
修改pe头呢?
2010-6-21 01:19
0
雪    币: 310
活跃值: (159)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
47
好东西.但好像有些函数没有贴出来,是吧?!
2010-6-21 15:54
0
雪    币: 60
活跃值: (46)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
48
//g_ldm->InLoadOrderModuleList.Flink->Blink = &g_ldm->InLoadOrderModuleList;
                //g_ldm->InLoadOrderModuleList.Blink->Flink = &g_ldm->InLoadOrderModuleList;

                //g_ldm->InInitializationOrderModuleList.Flink->Blink = &g_ldm->InInitializationOrderModuleList;
                //g_ldm->InInitializationOrderModuleList.Blink->Flink = &g_ldm->InInitializationOrderModuleList;

                //g_ldm->InMemoryOrderModuleList.Flink->Blink = &g_ldm->InMemoryOrderModuleList;
                //g_ldm->InMemoryOrderModuleList.Blink->Flink = &g_ldm->InMemoryOrderModuleList;

隐藏后我使用上面的代码恢复隐藏的DLL不行,请教大牛隐藏后如何恢复啊?
2010-8-11 21:25
0
雪    币: 132
活跃值: (30)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
50
看不懂~
努力学习~
希望有一天可以看懂~
楼主辛苦~
2010-10-28 06:28
0
游客
登录 | 注册 方可回帖
返回
//