首页
社区
课程
招聘
[原创]直接修改内核对象隐藏进程
发表于: 2008-5-12 10:13 104896

[原创]直接修改内核对象隐藏进程

2008-5-12 10:13
104896
收藏
免费 7
支持
分享
最新回复 (98)
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
NaX
51
windows2008都来了 好强大
2008-12-29 09:25
0
雪    币: 135
活跃值: (76)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
52
谢谢分享.学习学习.
2009-1-1 20:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
53
一定要顶下 测试学习下
2009-1-6 21:38
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
54
好文章 虽然还看不懂 先标记了
2009-1-7 01:28
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
55
这样隐藏的 用RkUnhooker可以看见,显示 hidden from windowsAPI ,他显示自己的进程是not accessible from user mode 是怎么实现的?
2009-2-5 23:25
0
雪    币: 6
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
56
这个不是 FU 的代码吗?
DWORD HideProc(const char *ProcessName)
里面用的硬编码,好像通用性不强,
有些电脑会蓝!
2009-2-6 00:32
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
57
多谢楼主分享.
2009-2-9 15:56
0
雪    币: 213
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
58
也来做一个MARK
2009-2-10 07:51
0
雪    币: 160
活跃值: (204)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
59
今天刚好看到rootkits的相关文章,仔细一看,开始有点熟,但后边很多就不一样了.原来是修改自rootkits...
2009-2-14 18:00
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
60
好东东!!!
2009-4-5 13:38
0
雪    币: 471
活跃值: (302)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
61
多谢分享!~~~~~~~~~
2009-6-18 09:45
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
62
好东西,膜拜中....
2009-6-19 14:51
0
雪    币: 218
活跃值: (11)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
63
多谢分享。~~~~
2009-7-31 19:32
0
雪    币: 104
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
64
  慢慢 学习
2009-8-9 23:33
0
雪    币: 74
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
65
先顶一下
2009-8-10 23:49
0
雪    币: 85
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
66
这个的确强大
2009-8-13 13:14
0
雪    币: 135
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
67
原来是遍历ActiveProcessLinks链表。不知道修改哪些东西才算是“直接修改内核对象”呢?有没有哪位能给解释下?
2009-8-20 22:34
0
雪    币: 74
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
68
收藏了,谢谢楼主分享
2009-8-22 11:18
0
雪    币: 253
活跃值: (46)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
69
这个技术确实比较老了,lz有兴趣可以看一看tophet.a的隐藏
2009-8-30 21:40
0
雪    币: 245
活跃值: (11)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
70
学习学习!哈哈
2009-8-31 11:05
0
雪    币: 265
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yvi
71
崇拜大哥啊,再谢谢你的开源精神
2009-8-31 22:38
0
雪    币: 390
活跃值: (15)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
72
留位,学习哈。
2009-11-19 01:01
0
雪    币: 245
活跃值: (11)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
73
大牛就是大牛
2009-12-3 00:03
0
雪    币: 392
活跃值: (89)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
74
刚好用得上,嘿嘿,拿来主义
2009-12-14 09:07
0
雪    币: 392
活跃值: (89)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
75
ActiveProcessLinks就是EPROCESS结构体的一个成员,而一个进程内核对象的相关信息本身就是由EPROCESS来维护的,那么修改EPROCESS,其实就是修改了内核对象。呵呵
2009-12-14 09:10
0
游客
登录 | 注册 方可回帖
返回
//