首页
社区
课程
招聘
[求助]关于从csrss进程duplicate句柄的疑问
发表于: 2009-8-14 00:07 6275

[求助]关于从csrss进程duplicate句柄的疑问

2009-8-14 00:07
6275
我说的是在R3下,通过获取SYSTEM_HANDLE_ENTRY_INFO然后duplicate出进程句柄,要DuplicateObject就要csrss的进程句柄吧,那么就要用到NtOpenProcess吧,如果这个服务被挂钩了并且防止Open csrss的进程句柄,那么这个方法是不是就失效了?还有其他R3下的方法吗??

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
是在csrss里 Duplicate 谁没事去保护csrss干什么。。。
2009-8-14 03:31
0
雪    币: 146
活跃值: (33)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
可能是我表述不清楚吧,Duplicate也要csrss的进程句柄吧
2009-8-14 03:34
0
雪    币: 146
活跃值: (33)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
你改帖了。。。。
     换做是我就可能吃了没事去保护csrss
2009-8-14 03:37
0
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
恩,第一次没看清你的提问
我想别人不会无聊到去勾openprocess 保护自己又保护csrss
而会直接勾住duplicate 防止别人复制自己句柄的
2009-8-14 04:03
0
雪    币: 146
活跃值: (33)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
6
确实,钩duplicate比保护csrss更好,不过可能应该都能恢复
2009-8-14 04:16
0
雪    币: 522
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
当然可以恢复了 不过有些无聊人士喜欢实时检测 这样 用一次就得恢复一次了 不稳定  绕过去就好了。
做点实用的吧  这些玩意 没意思的  能加载驱动 什么都好办
2009-8-14 04:37
0
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
8
一个完善的防护软件肯定会禁止从任何进程体内DUPLICATE自己要保护对象的句柄。也不会随便让你加载驱动,呵呵
2009-8-14 17:06
0
雪    币: 146
活跃值: (33)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
9
       谢谢点拨,刚来看雪不久,不过你的头像好像和传说中的MJ的一样。。。
2009-8-14 22:04
0
雪    币: 445
活跃值: (25)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
10
那个就是MJ本人
2009-8-15 13:09
0
雪    币: 227
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
2009-8-15 13:57
0
雪    币: 146
活跃值: (33)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
12
MJ还有楼上几位不要见怪,初来乍到,所以不知道原来就是MJ,哎。。。太近距离了。。
2009-8-15 20:16
0
游客
登录 | 注册 方可回帖
返回
//