首页
社区
课程
招聘
[分享]新的ROOKIT检测工具以及全套源码!
发表于: 2009-8-13 17:37 5793

[分享]新的ROOKIT检测工具以及全套源码!

2009-8-13 17:37
5793
新的ROOKIT检测工具以及全套源码!
下载
http://www.titilima.cn/attachment.php?id=93

4.05这个版本纯属例行更新。本想积攒一些功能再发布的,无奈俗事缠身,于是权且发了这个9月就已经编译好的版本。主要改动有两点,都是用户体验上的:

定位文件功能打开的资源管理器能够聚焦至文件上。欲知详情可参考explorer.exe的/select参数,我还是使用SSM拦截QQ得到的这一信息。
左边的进程视图不再闪了,不闪的才是健康的。欲知详情请参考《系统图像列表》一文,感谢原作者James Brown。
由于改动极少,所以这个版本只发布了July.exe,替换4.04的同名文件就可以了。这也是July版本4的最后一个版本(网友真千里建议把下一个版本改为5.00,在此采用他的方案),哪位朋友有兴趣就把这个exe和4.04的其他文件打包在一起放出个完整的4.05 Final吧,呵呵。
----------传说中的分隔线----------
下面贴两张图,名为“Las Ventas”的rootkit简易检测工具,这个工具使用了July v5.00将要使用的驱动。
第一张图,对隐藏进程的检测。(VMwareTray.exe用fu_rootkit做了断链处理)

第二张图,对SSDT表的检测。

源码:
http://www.titilima.cn/attachment.php?id=91

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 1
支持
分享
最新回复 (6)
雪    币: 1844
活跃值: (35)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
收下看看,习惯了顶贴
2009-8-13 18:54
0
雪    币: 234
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
没人顶??、
2009-8-14 00:12
0
雪    币: 234
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
最新版本的没有源码末???
2009-8-14 00:23
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
小马哥,多谢了。
可是你给的链接都无法访问啊!
2009-10-14 13:41
0
雪    币: 59
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
还是。2.2的。晕
2009-10-14 15:31
0
雪    币: 138
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
收下,先学习
2009-10-14 17:37
0
游客
登录 | 注册 方可回帖
返回
//