首页
社区
课程
招聘
[原创]进程保护挑战
发表于: 2008-5-4 11:54 9431

[原创]进程保护挑战

2008-5-4 11:54
9431

说明:
本驱动会保护 notepad.exe 进程不被结束
已在 XP SP2/SP3 上测试过

以下是无法结束本测试程序的程序列表

Icesword 1.22 ---  failed
RKU 3.7 ---  failed
gmer 1.14 ---  failed
SnipeSword 20080225 --- failed
Wsyscheck 20080223  --- failed

挑战规则:
使用KmdManager或DrvLoad等工具加载驱动后,
尝试结束 notepad.exe 进程(无论是在驱动加载之前还是之后启动的)
如果你无法结束掉 notepad.exe ,只需卸载驱动即可使其退出

禁止:
由于没有自己写被保护的程序,
因此通过进程名来判断是否是要保护的进程
所以不要来个进程名替换大法哦~~

另外不要攻击notepad.exe窗口,
notepad.exe窗口太暴露了
攻击没意思,窗口毁了进程还在。。。


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 7
支持
分享
最新回复 (10)
雪    币: 184
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
写代码停了你的驱动后KILL。
2008-5-4 13:00
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
3
无语。hook 的IPSPEXITTHREAD.  
XP SP2下直接BSOD了

我做了没那么深的,仅仅是KiInsertXXXX

附件是sudami.exe,直接运行后,用各种ARK工具恢复任何inline hook,然后尝试结束掉sudami.exe进程。

PS:RKU的内存清0 可以结束掉。
上传的附件:
2008-5-4 13:04
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
好像MJ在第8个男人那帖子啊
2008-5-4 13:52
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
5
看这里:

http://www.debugman.com/read.php?tid=1230&page=e#a

MJ的方法真多。这样看来要保护一个进程不被kill掉几乎是不可能的事情。
2008-5-4 13:58
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
XPSP3直接蓝!
2008-5-4 14:47
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
加载会蓝是因为你机器装了主动防御之类的安全软件

可以换台干净的机器试试
2008-5-4 17:23
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我说了驱动卸载了就会结束掉,你也没必要去写代码停
2008-5-4 17:24
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
Hook KiInsertXXXX还是比较容易结束的

你在你的fake函数里作过滤总不能无论什么APC都不让插吧
如果你不让插任何APC,肯定蓝屏

我可以插个APC,APC例程里用PspExitThread结束
2008-5-4 17:28
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
MJ0011的马甲来了?
2008-5-4 18:50
0
雪    币: 272
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
内存清0 应该能杀掉任何进程吧?

而要清内存是比较容易滴,直接涂物理内存
2008-5-5 16:40
0
游客
登录 | 注册 方可回帖
返回
//