首页
社区
课程
招聘
[求助]HOOK了NtOpenProcess函数的进程就永远杀不掉了?
发表于: 2009-7-10 09:10 8768

[求助]HOOK了NtOpenProcess函数的进程就永远杀不掉了?

2009-7-10 09:10
8768
【求助】HOOK了NtOpenProcess函数的进程就永远杀不掉了?该进程还HOOK了NtReadVirtualMemory和NtWriteVirtualMemory两个函数,用了好几个杀进程的工具都杀不掉.ICESWORD了也不行,用ROOTKIT UNHOOKER LE V3.7也不行.听说有内存清零工具,但是内存清零工具貌似也是用到NtOpenProcess.听说可以ssdt恢复,要怎么恢复?
请高手指点还有些什么杀进程的工具?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 134
活跃值: (157)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
呵呵,用微点估计能杀掉,
2009-7-10 09:20
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
3
“HOOK了NtOpenProcess函数的进程就永远杀不掉了”

如果MJ听到这句话,肯定要XXXXX了。
2009-7-10 09:57
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
4
杀进程的方法太多了~
2009-7-10 10:02
0
雪    币: 208
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
得到进程的方法也太多太多
2009-7-10 10:54
0
雪    币: 141
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我也想 呵呵

lz用驱动试试
2009-7-10 11:17
0
雪    币: 114
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
内存填零也可以杀
2009-7-10 11:22
0
雪    币: 248
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
PspTerminateThreadByPointer
2009-7-10 12:21
0
雪    币: 227
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
那个进程挑战赛就有 15种吧
2009-7-10 12:38
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
任何杀进程的方法都要先openprocess,如果openprocess被从ring0里hook的话,如果不unhook应该杀不掉吧.
2009-7-10 16:21
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
11
LzOpenProcess~
2009-7-10 17:05
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
12
你还是先去科普一下这方面的知识吧.
无知者无畏啊~
2009-7-10 17:07
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
其实我也不懂。。。期待牛人解答
2009-7-10 17:20
0
雪    币: 474
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
任何杀进程的方法都要先openprocess

哪里有这样说。书上?还是论坛里?
2009-7-10 18:27
0
雪    币: 129
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
哈哈,杀进程不一定都要OpenProcess...

attach一下,那就不用OpenProcess

不过attach也要Epr的,不知道这算不算OP了
2009-7-10 20:28
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
16
Ring3下:
pid+1有一定几率可以杀
完全Duplicate了再杀~传说中的LzOpenProcess。
2009-7-10 20:32
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
微点也杀不掉,还有没有更强的工具能杀?
lzopenprocess具体要怎么用?要进ring0吗?能比微点历害吗?
2009-7-10 23:35
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
查了下相关资料,lzopenprocess果然名不虚传,ring3就能搞定.
2009-7-10 23:56
0
雪    币: 1505
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
19
自己实现个那几个函数
2009-7-11 22:47
0
雪    币: 50
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
重做系统吧...我觉得这是最简单的
2009-7-12 07:05
0
游客
登录 | 注册 方可回帖
返回
//