首页
社区
课程
招聘
[讨论]进程保护挑战 - 无HOOK无KDOM,微软标准函数
发表于: 2008-4-3 22:25 16721

[讨论]进程保护挑战 - 无HOOK无KDOM,微软标准函数

2008-4-3 22:25
16721
进程保护挑战 - 无HOOK无KDOM,微软标准函数

看到有人诟病360的自我保护,又见江民、微点等一堆国内挫人使用一大堆HOOK对自己的进程做保护
导致系统不稳定还保护不住

于是放点东西出来给大家玩玩,欢迎挑战

测试程序没有使用任何HOOK技术,没有使用任何DKOM技术,完全使用微软标准函数、标准接口,却让无数号称强大的ARK、结束进程工具望之兴叹!

以下是无法结束本测试程序的程序列表,欢迎各位测试自己的工具,逐步更新此表

Icesword 1.22 ---  failed
RKU 3.7 ---  failed
gmer 1.14 ---  failed
SnipeSword 20080225 --- failed
Wsyscheck 20080223  --- failed
墨者安全专家进程管理3.05 --- failed
DarkSpy 1.0.5 --- failed
SysProt 1.0.0.5 --- failed

挑战规则:

让进程退出

禁止:
不允许攻击窗口

不允许恢复驱动使用标准函数建立的接口等

不允许破坏驱动内部数据或代码流程(例如保护PID值)
不允许类似上面的技巧

测试程序见压缩包:

测试方法:使用Driver Monitor或DrvLoad等工具加载ppxx.sys
运行ppxx.exe

尝试将其结束

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (32)
雪    币: 321
活跃值: (271)
能力值: ( LV13,RANK:1050 )
在线值:
发帖
回帖
粉丝
2
不错,下载用用看。
2008-4-3 22:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
很暴力。。。。。
2008-4-3 22:38
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
4
转载MJ的东西连个出处都不写?

LZ你脑子有毛病?

BS之

http://hi.baidu.com/mj0011/blog/item/90adc462293510d9e7113a11.html
2008-4-3 23:33
0
雪    币: 214
活跃值: (46)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
MJ0011是我徒弟,我给我徒弟做宣传,不行啊?
2008-4-4 00:09
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
2008-4-4 04:31
0
雪    币: 215
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这样的有什么实用价值?我发觉系统有问题之后第一反应就是恢复SSDT,FSD检查,内核扫描,然后在服务列表里查看未知驱动加载.
2008-4-4 04:37
0
雪    币: 454
活跃值: (1673)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=sudami;436738]转载MJ的东西连个出处都不写?

LZ你脑子有毛病?

BS之

http://hi.baidu.com/mj0011/blog/item/90adc462293510d9e7113a11.html[/QUOTE]

怪不得文风那么MJ
2008-4-4 08:36
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
其实楼主就是MJ。。
2008-4-4 09:53
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
没好大意思,不用驱动也不用上面所说的,就用标准RING3下的API就可以,呵
2008-4-4 11:00
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
LZ可以试试把exeplorer结束掉还能不能鼠标操作系统。
2008-4-4 12:10
0
雪    币: 454
活跃值: (1673)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
QIQI = WQXNETQIQI    ???
2008-4-4 14:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
...
好强大又离谱的东西噢..
2008-4-9 05:13
0
雪    币: 280
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
结束不了啊结束不了。
2008-4-9 07:41
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
15
转载的东西也不说一声。。。。
2008-4-9 19:32
0
雪    币: 395
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我是第一次看到
还是感谢楼主共享
2008-4-22 18:36
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
我用自己写的一个结束进程的软件就可以结束掉了。
不光是可以结束掉你这个进程,还可以把所有系统关键进程都结束了。还真以为你这个进程比系统进程都牛.....................
2008-4-25 17:50
0
雪    币: 214
活跃值: (46)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
18
楼上的吹牛不要没完没了~
2008-4-28 17:52
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
系统进程算什么?

出Idle进程外的其他系统进程结束之非常容易。。。
2008-4-28 18:16
0
雪    币: 8599
活跃值: (5065)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
20
大家不要光吹牛,拿出实际的东西看看.
人家QIQI可是把自己的东西拿出来了的.
2008-4-29 10:29
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
我把软件传上来了,软件密码:hcwlwindows
上传的附件:
2008-5-2 19:25
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
22
程序真搓,微点都结束不了。
对于随便hook 了ZwOpenProcess的程序也结束不了。

麻烦LS的同学不要这样吹嘘,可以不。。。。
2008-5-2 19:50
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
我试过可以结束掉楼主的程序,但是你说结束不掉我也没法看到,不知道你说的是怎么样结束不掉法。
另外我只是说我这个程序可以结束掉他的进程,没说我程序有多好,也没在哪吹嘘,这个东西只要自已知道能不能就行了,不是拿出来卖给别人用的。
2008-5-4 16:44
0
雪    币: 44
活跃值: (133)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
自己都结束不了了,有意义吗
2008-5-10 16:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
莫非真是          ?
from wqxsky
2008-7-23 15:08
0
游客
登录 | 注册 方可回帖
返回
//