首页
社区
课程
招聘
[求助]这个DKOM隐藏进程,有什么办法终止这个进程或查看到这个进程吗??
发表于: 2008-6-3 14:15 6256

[求助]这个DKOM隐藏进程,有什么办法终止这个进程或查看到这个进程吗??

2008-6-3 14:15
6256
我看这篇文章:
http://bbs.pediy.com/showthread.php?t=65806&highlight=%E9%9A%90%E8%97%8F+%E8%97%8F%E8%BF%9B+%E8%BF%9B%E7%A8%8B
如果将一个后台程序,隐藏了之后,用什么办法能结束它??
或有什么办法能够查看到这个进程吗???

3Q

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 321
活跃值: (271)
能力值: ( LV13,RANK:1050 )
在线值:
发帖
回帖
粉丝
2
呵呵,采用地毯式内存搜索,在内存中找出这个eprocess。
2008-6-3 15:12
0
雪    币: 224
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
哦,谢谢!!!!
2008-6-3 15:26
0
雪    币: 242
活跃值: (14)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
检测方法多得要死,那种程度的所谓DKOM实在是直接无视的

网上能找到代码的就有
CSRSS的HANDLE TABLE
枚举THREAD
挂接SWAPCONTEXT
2008-6-4 14:41
0
雪    币: 242
活跃值: (14)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
刚又搜了下,有代码的还有 WorkSet
2008-6-4 14:47
0
雪    币: 224
活跃值: (10)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
6
恩,非常感谢!
2008-6-4 23:58
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
路过。。。。。。。。。。
2008-6-9 19:57
0
游客
登录 | 注册 方可回帖
返回
//