能力值:
( LV9,RANK:330 )
|
-
-
2 楼
autoruns 能不能看到?
能看到的话,还是白忙乎
|
能力值:
( LV9,RANK:210 )
|
-
-
3 楼
学习
其实我觉得,现在一些病毒,动不动就杀掉KV之类的软件或者禁止监控,是不是太笨了?
这样一下子就引起了用户的注意,发觉病毒的存在,继而千方百计也要把病毒揪出来,大不了重装系统!
|
能力值:
( LV12,RANK:1010 )
|
-
-
4 楼
你自己试下就知道了。看得到也删不掉,这只是个测试程序。
和病毒成品差距甚远。我又不是做病毒的。
|
能力值:
(RANK:1010 )
|
-
-
5 楼
支持sudami 大牛!
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
牛人
|
能力值:
( LV9,RANK:250 )
|
-
-
7 楼
都到驱动里搞动作了,而且杀毒软件的有些动作很猥琐,真的无聊。
|
能力值:
( LV6,RANK:90 )
|
-
-
8 楼
好帖子,受教了
现在象micropoint这种猥琐的深层inline hook,
象楼主说的“或者你可以读ntoskrnl.exe,重定位后找到原始的NtTerminateProcess.这样是可行的,不过比较繁琐~ ”
不如自己实现一个Pe Load,装载需要的内核文件来用吧
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
精贴,牛人,向高人学习
|
能力值:
(RANK:1060 )
|
-
-
10 楼
前提太难了31415926
|
能力值:
( LV12,RANK:1010 )
|
-
-
11 楼
若考虑前前后后的东西. 估计还得花至少一个星期.
比如过主防, arp, 感染exe, U盘传播.
所以得一步步的攻坚嘛,况且,研究研究就够了,真要写个病毒出来达到和 磁碟机 一样的效果,还是有一段时间的挑战的
--------------------------------------------------------------
这文章只是一种思路, 让杀软失效的方法很多,比如V大提到的线程调度方面....
嘿嘿~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
收藏份。。。。
|
能力值:
( LV3,RANK:30 )
|
-
-
13 楼
好久没保存过精华文章了,收
|
能力值:
( LV5,RANK:60 )
|
-
-
14 楼
很有价值,学习了。
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
我想问下这些未导出的函数应该怎么去用啊??
他的参数和类型值应该怎么知道?
谢谢
|
能力值:
( LV12,RANK:1010 )
|
-
-
16 楼
WRK + Windbg
|
能力值:
( LV9,RANK:490 )
|
-
-
17 楼
收藏学习,再次佩服一个大米同学。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
牛...................
还是牛...................
|
能力值:
( LV6,RANK:90 )
|
-
-
19 楼
天下 已经大乱了~~
|
能力值:
( LV13,RANK:1050 )
|
-
-
20 楼
学习sudami 大牛的文章
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
学习了
非常感谢。。。。
|
能力值:
( LV12,RANK:470 )
|
-
-
22 楼
内存清0啊 貌似还是通杀
还有就是自己送apc给目标进程
不走系统得过程 嘿嘿
|
能力值:
( LV12,RANK:470 )
|
-
-
23 楼
如果api被hook了
我们要立刻自己写代码完成这个api得工作
|
能力值:
( LV12,RANK:1010 )
|
-
-
24 楼
处理下KeAttachXXXX、KiAttachXXXX、KeStackXXXX应该可以简单的防下内存清0
若在KiInsertQueueXXXX上做了手脚。那么还得自己完成APC插入到队列的过程(队列头 or 队列尾),也不是很爽,自己实现到是不错的方法~
|
能力值:
(RANK:1060 )
|
-
-
25 楼
ring0的好处就是想怎么搞怎么搞,搞死了重启又可以搞了
|
|
|