能力值:
( LV8,RANK:130 )
|
-
-
2 楼
乌龟大师厉害,膜拜
大师我在实现的时候,直接用MoveFileEx重启,也把驱动给删除了,这样有问题吗?
|
能力值:
(RANK:280 )
|
-
-
3 楼
因为驱动是Boot Bus Extender组内的,所以除非先做掉驱动服务注册表键,否则sys会被优先加载
很抱歉我没有做那个尝试,但是个人理解应该是会失败
|
能力值:
(RANK:650 )
|
-
-
4 楼
科班出身就是不一样啊,学习
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
看得很很很舒服呀。
|
能力值:
( LV2,RANK:85 )
|
-
-
6 楼
2008要向乌龟学习
|
能力值:
( LV15,RANK:2473 )
|
-
-
7 楼
在ScanSystemThreads里面能保证可以取到pThreadTemp->StartAddress吗?
|
能力值:
( LV15,RANK:2473 )
|
-
-
8 楼
Toolhelp32Snapshot取出的线程起始地址可能是0,我的机器上取出的都是0
|
能力值:
(RANK:1130 )
|
-
-
9 楼
木马分析得太强悍了 啊
膜拜啊
|
能力值:
(RANK:1130 )
|
-
-
10 楼
有权限的情况下用
NtQueryInformationThread
来找StartAddress比较保险
|
能力值:
(RANK:280 )
|
-
-
11 楼
我没有用toolhelp32snapshot取线程ep,只是用来获取tid,ep其实是来自PSYSTEM_THREAD_INFORMATION这个指针
|
能力值:
(RANK:280 )
|
-
-
12 楼
我也试了一下NtQueryInformationThread,找普通线程的入口地址没问题,但可能是因为SYSTEM进程权限不够,起始地址返回0
|
能力值:
( LV12,RANK:1010 )
|
-
-
13 楼
乌龟大师肯定是游戏/安全公司的强人.
一般的分析病毒木马没这么专业的.
膜拜啊~~~~
|
能力值:
(RANK:280 )
|
-
-
14 楼
这一题尝试在用户层下寻找不同的解决方案是有些头大
但木马分析部分相对强壳或vm之类而言还是很轻松的,还是需要向shoooo大牛学习脱壳啊
|
能力值:
( LV15,RANK:2473 )
|
-
-
15 楼
原来是这样的,现在看懂了
|
能力值:
( LV12,RANK:760 )
|
-
-
16 楼
使用MJ的XCB法可以应该干掉
|
能力值:
(RANK:1130 )
|
-
-
17 楼
XCB全称是什么?
|
能力值:
( LV13,RANK:530 )
|
-
-
18 楼
这个帖子要顶。 膜拜膜拜^n
|
能力值:
( LV12,RANK:1010 )
|
-
-
19 楼
|
能力值:
(RANK:280 )
|
-
-
20 楼
膜拜大牛,学习
|
能力值:
( LV6,RANK:90 )
|
-
-
21 楼
膜拜LS所有……
|
能力值:
(RANK:1130 )
|
-
-
22 楼
学习加膜拜啊
|
能力值:
( LV9,RANK:290 )
|
-
-
23 楼
很好奇乌龟大师的职业,居然有这么强大的人
|
能力值:
( LV15,RANK:2473 )
|
-
-
24 楼
乌龟大师是专业吃这碗饭的,应该把猪蹄省下来给我们吃
|
能力值:
(RANK:280 )
|
-
-
25 楼
猪蹄是你的,上一题和你的差距太大了
|
|
|