能力值:
( LV9,RANK:610 )
|
-
-
2 楼
如果可以从csrss中取到句柄的话,确实还可以搞那么一搞~
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
表面平静,实在暗潮汹涌.
|
能力值:
( LV8,RANK:130 )
|
-
-
4 楼
关闭句柄权限
不用PROCESS_ALL_ACCESS这么大
|
能力值:
( LV9,RANK:350 )
|
-
-
5 楼
了解,看你关了卡巴,瑞星有没有类似的事件?
|
能力值:
( LV3,RANK:20 )
|
-
-
6 楼
但是ring3下很难得知这个hooksys句柄
|
能力值:
( LV12,RANK:420 )
|
-
-
7 楼
瑞星要搞掉没这么麻烦,用DUPLICATE HANDLE拿到RSTRAY.EXE的进程后FREEXXX就轻松干掉了~
另外,楼主以为拿不到HOOKSYS的句柄号就不能用这种方式了吗,很简单,暴力DUPLICATE即可
|
能力值:
( LV9,RANK:350 )
|
-
-
8 楼
我的意思是,如果瑞星在ring0 hook了诸如NtQuerySystemInfo,psapi*和其他
可以枚举句柄的函数,那么我们在ring3怎么取该进程中对象的句柄?
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
这个还是有研究意义
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
觉对支持hopy
|
能力值:
( LV3,RANK:30 )
|
-
-
11 楼
句柄啊句柄!!!!
|
能力值:
( LV12,RANK:420 )
|
-
-
12 楼
我说的正是HOOK了这些后仍可得到句柄号,看来你没理解我说的。
QuerySystem取句柄号正是小儿科,思维定势限制了~
|
能力值:
( LV9,RANK:350 )
|
-
-
13 楼
是么??????
|
能力值:
( LV3,RANK:20 )
|
-
-
14 楼
估计mj说的是从1到1万,暴力dub
|
能力值:
( LV9,RANK:350 )
|
-
-
15 楼
若是将该进程句柄全部抹去,你又怎么到其进程空间去暴力枚举。
|
能力值:
( LV12,RANK:420 )
|
-
-
16 楼
哎,笨
举一反三
进程句柄可先在csrss里暴力枚举之。
|
能力值:
( LV9,RANK:350 )
|
-
-
17 楼
你才苯,这我能不知道么?呵呵
我说的就是将csrss中对应process的句柄抹掉,比如关闭该句柄。
关闭该句柄后,就无法在句柄表中找到其索引了,暴力枚举又如何能找的到呢?
|
能力值:
( LV3,RANK:20 )
|
-
-
18 楼
反对破坏杀毒软件
|
能力值:
( LV9,RANK:350 )
|
-
-
19 楼
反对无效!!!
|
能力值:
( LV3,RANK:30 )
|
-
-
20 楼
我刚想说,被MJ老爷说了。。
|
能力值:
( LV12,RANK:420 )
|
-
-
21 楼
关闭CSRSS中的进程句柄会影响关机时关闭这个进程,若这个进程不主动退出,将无法关机,还有其他一些副作用~楼主太想当然了~
另外,即使关闭CSRSS中该进程句柄,也可以用MAX法或GW法来获得进程句柄,为了不祸害人间,就不详细透露了~
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
膜拜hopy
|
能力值:
( LV9,RANK:350 )
|
-
-
23 楼
这个...你拜错对象了...
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
又是引来一整骚动
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
hopy不做CSDN的版主啦
|
|
|