網上說的比較常見的4種方法:
目前分類:驅動層_Rootkit資安研究 (22)
- May 05 Sat 2012 14:45
總結一下得到內核模組位址的方法
- Jun 13 Mon 2011 22:04
Rootkit高階技術盛會--HIT2011 台灣駭客嘉年華
- Jun 07 Tue 2011 23:42
[分享]剖析虛擬機的檢測技術
- Jun 01 Wed 2011 00:45
隱藏驅動 搜尋方法(可找出某Np開頭的遊戲保護)
下面是關鍵代碼,可以查找斷開 PsLoadedModuleList 鏈的驅動,比如 某Np開頭的遊戲保護
PDIRECTORY_BASIC_INFORMATION pDriverBuffer = NULL;
- May 31 Tue 2011 23:55
隱藏自身驅動 輕鬆繞過XueTr 0.39檢測
當系統載入一個驅動時,會為這個驅動建立一個_KLDR_DATA_TABLE_ENTRY結構體,DRIVER_OBJECT結構體的DriverSection成員指向這個結構體。以下是WRK中_KLDR_DATA_TABLE_ENTRY結構體的定義:
- May 30 Mon 2011 12:15
檔案過濾驅動學習筆記(還原軟體的基礎)
最近幾天學習了下檔案過濾驅動, 這方面的資料確實很少
這篇文章是我這幾天學習的總結, 特此貼出來供大家一起學習,
- May 29 Sun 2011 21:01
實現用IDA調試內核驅動
以前總想知道 IDA 是否能夠實現內核調試,後來找了一段時間沒什麼結果就暫時放棄了。 今天在國外的一個博客上偶然看到了用 IDA 實現內核調試的方法,其實現在國內也有很多文 章介紹了 IDA 通過串口進行調試的文章,如果大家想看的話可以搜索下。
- May 19 Thu 2011 20:46
Hook Shadow SSDT
網上很多文章都有關於SSDT的完整的實現,但是沒有關於Shadow SSDT的完整實現,目前最好的文章是《shadow ssdt學習筆記 by zhuwg》,我這裡的程式也很多參考了他的文章,在這裡謝謝了。我這裡給出一個hook shadow ssdt的完整實現的驅動和3層的代碼。
- May 14 Sat 2011 23:28
objectHook簡單介紹
其實這東西很多大牛多玩膩了的東西,看下論壇上比較少這類的,就來獻獻醜,科普一下 大牛們直接
可以飄過,這東西主要是自我複習一下OBJECT的一些知識,技術這東西久了不弄容易忘記,所以
- Dec 24 Fri 2010 20:05
[原創]簡單逆向HS-NtReadVirtualMemory
- Dec 22 Wed 2010 00:27
IRP Hook全家福
我們今天一起來彙總看看IRP HOOK的方法。又是長篇大論,別著急,慢慢看。談到irp攔截,基本上有三種方式,一種是在起點攔截,一種是在半路攔截,一種是在終點攔截。 下面我們會詳細分析這幾種方式哪些是有效的,哪種是無效的。 要理解這幾種攔截,我們需要看看irp地傳送過程。我們看下圖的標準模型。請看大屏幕。
8.JPG
- Dec 09 Thu 2010 17:04
Hook過濾架構搭建
仿照了下360 的過濾架構,搭建了個Hook 框架,360的Hook架構的確很優秀,我覺得很值得我們學習與研究。這裡我按照大牛們已經逆向出來的思路實現了下代碼(都逆向出來了坐下代碼工作不會怎 麼樣吧?….只是學習架構)。不要鄙視我等代碼工………,好吧大牛們想BS就BS吧,我表示毫無壓力~~~~,我是菜鳥我怕誰!
- Dec 09 Thu 2010 16:14
對APC的一點理解
異步過程調用(APCs) 是NT異步處理體系結構中的一個基礎部分,理解了它,對於瞭解NT怎樣操作和執行幾個核心的系統操作很有幫助。
- Dec 08 Wed 2010 16:49
Anti Anti Windbg
今天和大家分享一個小心得,想必很多高手已經玩膩了~飄過吧!
最近接觸了不少遊戲保護,它們或多或少的都有一個特製就是在被調試機上運行遊戲以後調試機上的WINDBG就接受不到信息了。起初我也困惑的很,而且在驅動當中設置int 3斷點會藍屏。後來在一個應用程序中添加了
- Dec 06 Mon 2010 01:25
另一種sysenter hook方法(繞過絕大多數的rootkit檢測工具的檢測)
- Dec 06 Mon 2010 01:22
Rootkit之SSDT hook(通過CR0去保護)
SSDT即System Service Dispath Table,它是一個表,這個表中有內核調用的函數地址。
KeServiceDescriptorTable:是由內核(Ntoskrnl.exe)導出的一個表
- Dec 06 Mon 2010 01:12
inline hook NtCreateFile實現ring3和ring0通信
ring0代碼:
#define NO_MSG 0x88882048
- Dec 05 Sun 2010 19:00
IDT Hook
- Dec 05 Sun 2010 18:52
缺頁中斷問題闡述以及與改變中斷級相關的內核函數
最近在編寫內核驅動時出現因缺頁中斷被屏蔽而導致CPU佔用100%,不得不重啟的現象。
SoftICE中顯示的信息是: