紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 9926|回复: 68

TP的学习笔记:改进ak922.sys的挂钩方式并隐藏文件

  [复制链接]

69

主题

238

帖子

8

精华

贵宾会员

Rank: 2Rank: 2

积分
13990
发表于 2016-1-8 03:14:17 | 显示全部楼层 |阅读模式
本帖最后由 tangptr@126.com 于 2016-1-8 03:16 编辑

游客,如果您要查看本帖隐藏内容请回复

评分

参与人数 1水晶币 +60 收起 理由
Tesla.Angela + 60 赞一个!

查看全部评分

824

主题

3388

帖子

2

精华

管理员

身居欧盟,心系中华。

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36201
发表于 2016-1-8 08:19:02 | 显示全部楼层
最流氓的方法:不准读取NTOSKRNL.EXE(把返回的文件数据全部改为0)。

0

主题

25

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
330
发表于 2016-1-8 10:34:52 | 显示全部楼层
多谢楼主分享 看看

2

主题

165

帖子

0

精华

贵宾会员

Rank: 2Rank: 2

积分
943
发表于 2016-1-8 10:48:09 | 显示全部楼层
ak922?不知道是什么软件的驱动?

69

主题

238

帖子

8

精华

贵宾会员

Rank: 2Rank: 2

积分
13990
 楼主| 发表于 2016-1-8 16:26:59 | 显示全部楼层
284406022 发表于 2016-1-8 10:48
ak922?不知道是什么软件的驱动?

一个Rootkit的驱动

69

主题

238

帖子

8

精华

贵宾会员

Rank: 2Rank: 2

积分
13990
 楼主| 发表于 2016-1-19 12:28:52 | 显示全部楼层
用了push xxxxxxxx ret的方式挂钩了IofCompleteRequest一下。。。虽然成功隐藏了文件,但是当我打开IceLight和wsyscheck的时候竟然发生了蓝屏,堆栈坏了。。。。。。

0

主题

31

帖子

0

精华

初来乍到

Rank: 1

积分
180
发表于 2016-1-19 19:49:04 | 显示全部楼层
多谢楼主分享!

0

主题

28

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
544
发表于 2016-1-25 20:14:56 | 显示全部楼层
看看,学习一下,谢谢楼主

0

主题

62

帖子

0

精华

金牌会员

Rank: 4Rank: 4Rank: 4Rank: 4

积分
1008
发表于 2016-1-25 22:06:25 | 显示全部楼层
多谢楼主分享 看看

4

主题

40

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
247
发表于 2016-3-14 14:42:54 | 显示全部楼层
看看看看看
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2021-1-17 17:31 , Processed in 0.042713 second(s), 24 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表