首页
社区
课程
招聘
[原创]我贴一个第三阶段和木马驱动无关的ring3方法
发表于: 2008-11-2 21:10 15601

[原创]我贴一个第三阶段和木马驱动无关的ring3方法

2008-11-2 21:10
15601

大家爆,我也爆吧。。。

这个是我第三阶段的第一个ring3方法,没分析驱动就直接用了,试了很好用,不过需要重启

重启前:
找到木马文件对应硬盘上的扇区,直接写扇区破坏木马文件

重启后:
批处理删掉木马尸体和注册表垃圾

重启前的DeleteFileBySection代码见附件
delfile.cpp

#include <windows.h>
#include <stdio.h>
#include "DeleteFileBySection.h"

char szSysdir[MAX_PATH];
char szfile[MAX_PATH];

int main()
{
	CDeleteFileBySection delfile;
	GetSystemDirectory(szSysdir,MAX_PATH);
	strcpy(szfile,szSysdir);
	strcat(szfile,"\\drivers\\HBKernel32.sys");
	if(delfile.DeleteFile(szfile))
		printf("delfile Success! : %s\n\n",szfile);
	else
		printf("delfile Failed! : %s\n\n",szfile);

	strcpy(szfile,szSysdir);
	strcat(szfile,"\\System.exe");
	if(delfile.DeleteFile(szfile))
		printf("delfile Success! : %s\n\n",szfile);
	else
		printf("delfile Failed! : %s\n\n",szfile);

	strcpy(szfile,szSysdir);
	strcat(szfile,"\\HBQQXX.dll");
	if(delfile.DeleteFile(szfile))
		printf("delfile Success! : %s\n\n",szfile);
	else
		printf("delfile Failed! : %s\n\n",szfile);

	printf("Done! Reboot system!\n");
	getchar();
	return 0;
}

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 7
支持
分享
最新回复 (19)
雪    币: 479
活跃值: (25)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
海风大牛,上面这个我在运行的时候,会显示“错误: 命令行参数太多”不知如何实现?
2008-11-2 21:36
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
3
命令里面有空格,更新了一下,用引号引起来就可以了
顺便把删除改成直接改写成空
2008-11-2 21:46
0
雪    币: 479
活跃值: (25)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
我试试看,昨天我加引号,怎么也运行不了,后来改成注册表导入。
2008-11-2 22:05
0
雪    币: 503
活跃值: (80)
能力值: (RANK:280 )
在线值:
发帖
回帖
粉丝
5
膜拜,真精简阿
2008-11-2 22:09
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
6
学习学习~~
2008-11-2 22:14
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
7
没有乌龟大师那么强悍的分析能力,只能剑走偏锋了
2008-11-2 22:16
0
雪    币: 51
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
支持海风MM!!!
2008-11-2 22:17
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
9
boot == 0 的driver,闪了文件无法启动的干活~~
2008-11-2 23:41
0
雪    币: 287
活跃值: (102)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
10
学习了.....................
2008-11-2 23:44
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
11
没删文件啊,把文件改成了windows不认识的文件而已
2008-11-2 23:45
0
雪    币: 233
活跃值: (15)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
12
膜拜风月……
2008-11-3 09:17
0
雪    币: 101
活跃值: (88)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
13
还是自家兄弟牛~~~~
2008-11-3 11:36
0
雪    币: 2067
活跃值: (82)
能力值: ( LV9,RANK:180 )
在线值:
发帖
回帖
粉丝
14
快变双胞胎了
2008-11-3 11:45
0
雪    币: 503
活跃值: (80)
能力值: (RANK:280 )
在线值:
发帖
回帖
粉丝
15
三胞胎了,还有另一个id
2008-11-3 11:46
0
雪    币: 8209
活跃值: (4518)
能力值: ( LV15,RANK:2473 )
在线值:
发帖
回帖
粉丝
16
流行吗,我看好乌龟大师的头像了
2008-11-3 12:00
0
雪    币: 107
活跃值: (1693)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
17
这思路牛X 写扇区很邪恶 前天MBR给写了,啥也没了
2008-11-3 13:16
0
雪    币: 268
活跃值: (95)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
18
顶,真精简阿,膜拜下。

我看好ccfer大侠的头像!
2008-11-3 14:11
0
雪    币: 141
活跃值: (1135)
能力值: ( LV2,RANK:150 )
在线值:
发帖
回帖
粉丝
19
这大概就是传说中的“文件粉碎机”,全写满恐怕连盘也毁了,威力无比呀。
2008-11-13 21:52
0
雪    币: 200
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
KAO,还有这么干的。。。。。

牛。。
2008-12-12 17:23
0
游客
登录 | 注册 方可回帖
返回
//