首页
社区
课程
招聘
[旧帖] [求助]研究无思路,来请教 0.00雪花
发表于: 2009-9-24 00:40 3410

[旧帖] [求助]研究无思路,来请教 0.00雪花

2009-9-24 00:40
3410
一木马HOOK了SSDT的ntOpenprocess,并有线程监视,恢复ssdt表无效果,被还原了.

并对ntOpenProcess代码做了校验,一修改就蓝屏.hook  inline ssdt也没用了

不知道如何入手,来请教各位大大

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 202
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
不要在线做了,线把马给提取出来,逐一分析。
2009-9-25 16:35
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
3
把它监视那个线程Suspend了;或者ring3下hook ZwOpenProcess走另一个ServiceIndex;或者hook KiFastCallEntry走自己的表不走SSDT,能干扰的地方太多了~
2009-9-25 22:30
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
4
试试pid+1或者LzOpenProcess,看那厮抄代码时有没有动脑子~
2009-9-25 22:32
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
用分离程序,把他们分离了, 这种程序是二合一的。
2009-10-21 20:06
0
游客
登录 | 注册 方可回帖
返回
//