黑月教主的空间
百度空间 | 百度首页 
 
文章列表
 
2009-11-08 00:49
RT.
逆向用了两天(后面还花了一些断断续续的时间查看细节)
还原成源码并编译通过用了两天
编译通过的驱动调试排错则断断续续用了一周的时间。。。
目前可以替换原驱动正常运行,感觉已相当完美。
贴张Check版驱动运行截图(某个地方加了一句输出~):

 
2009-11-06 16:33
RT。在今天凌晨某个时刻~
 
2009-11-04 19:38

同事说电脑里隐藏文件无法显示,于是让我帮忙看看是不是有病毒。
于是带了工具就去了,拿出ProcessExplorer就看到两个明显的病毒进程,直接X掉,然后打开IceSword时竟然被模拟按键方式关掉了。
于是又查看了进程的模块列表,在模块列表里看到一个EMXXXX.inf(竟然以inf为扩展名,骗谁呢?),这个也干掉,然后重启了。
以为这回搞定了呢,没想到打开冰刃,又被关掉了。。。
查看了一下,刚才干掉的东西都没有再出现,那么肯定漏了什么。进程都是正常的,那么肯定还有模块存在了。
拿SystemRepairEngine扫了

 
2009-10-08 13:54

分析了一下360的HOOK,通过直接hook KiFastCallEntry实现对所有系统调用的过滤。
我分析的版本如下:
主程序版本: 6.0.1.1003
HookPort.sys版本: 1, 0, 0, 1005
HookPort.sys的TimeStamp: 4A8D4AB8

简单说明:360把所有被hook的系统服务的过滤函数放在了一个表里,索引即对应的系统服务在该过滤函数表中的索引。所有列出来的函数都会被hook掉的,是否处理指某个系统服务有没有相应的过滤函数进行处理,拒绝还是放行就是在过滤函数中完成判断的。不处理的系统服务,将会直接调用原始服务例程。
函数如

 
2009-10-01 14:11

今天是个非常重要的日子,祖国60岁生日
回顾祖国60年来的变化,感慨很多,也有些激动,几欲泪奔
相信每个人,心中都有难以言表的骄傲和豪情
阅兵式很精彩,装甲部队的最后,是压轴的核弹;游行方阵的最后,是快乐的孩子
这是个很好的比喻,未来在孩子们身上,他们的重要性不亚于核弹
虽然中国的问题也很多,但是这阻挡不了大发展的趋势
我希望祖国越来越强大,发展越来越好

 
2009-09-26 18:49
今天逛某人的空间,短短的一句话,几个关键的词,却令我想起了那件伤心的事,七年以来,始终放不下啊放不下~~
 
2009-09-17 21:09

相当老的话题,大约一年前就写过这个东西了,不过那时候知识比较有限,也不了解内核,因此实现得很粗浅,现在再写一下,权当是对这个老问题的总结吧。
先谈谈正规DLL的隐藏方法,这里说的正规DLL,是指用LoadLibrary以正常方式加载的DLL。
一、从PEB的Ldr链中消失
这个很简单,看雪上NetRoc有一篇关于这个的文章,从分析原理到编程实现,虽然技术不算高深,但是思路非常精彩。来复习一下吧~~
lkd> dt _PEB 7ffdc000

 
2009-09-16 20:06
群里的一点YY,做一下记录,关于XX劫持~~
感觉自己的想法始终跳不出一些框框,从来没有想过这样大胆的创意,膜拜神奇而强大的V校~~

Sysnap(568828089) 19:42:18
老V..用过BOOT.INI指定内核路径没
SuperCow(1513519) 19:42:22
上午看士兵在说
叫我V校(86879759) 19:42:24
用过啦
SuperCow(1513519) 19:43:22
修改BOOT.INI HIP会报不?
叫我V校(86879759) 19:43:36
话说不报
叫我V校(86879759) 19:43:33
 
2009-09-13 20:00

今天在DebugMan又看到这个帖子了,觉得里面的源码确实还不错,给大家分享下:
http://ivanlef0u.free.fr/repo/

里面还有一些电子书什么的,有需要的赶快去下~~

 
2009-09-13 17:08
一个月没来了哦,今天去办了天翼的包年套餐,以后上网方便喽~~
 
     
 
背景音乐
 
 
订阅我的空间
 
已有人次访问本空间
 
订阅RSS  什么是RSS?

您也想拥有这样的空间?请点此申请。
     
 
 
个人档案
 
   
 
宠物专区
 
   
 
文章分类
 
 
 
 
 
 
 
 
     
 
最新评论
 
文章评论|照片评论


回复left:现在对我来说,编码不是问题,关键是设计、架构
 
 

回复最硬的石头:这都被你看到了~其实我用的是五笔
 

下教主
 

是一样的,打错字...
 
回复海风月影:这个你得问V校啊
 
哇哇,什么工具啊,看上去很不错啊
 
     
 
好友最新文章
 
     
 
最近访客
 
 

最硬的石头

ep0crIng

tenysw

sumcogito

DarkRoot

Xiao_70

lixiaodaoaaa

雪谷月夜
     


©2009 Baidu