紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 55910|回复: 177

[BIN+SRC]一个比较完整的进程信息欺骗DEMO(过XT、PT等流行ARK)

  [复制链接]

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
发表于 2013-4-12 00:57:38 | 显示全部楼层 |阅读模式
修改了EPROCESS结构体的名称、路径、命令行、父进程ID、启动时间、令牌等信息,让一个进程看起来非常像svchost.exe。而且,DKOM后的这个进程可以正常工作

修改之后,taskmgr.exe显示进程用户组为SYSTEM;AntiSpy 1.4、GMER 1.0.15、IceSword 1.22、Kernel Detective v1.4.0、PsNull3(最后一版)、IceLight 1.96.48、PowerTool 4.2、RkU 3.8 SR2、SnipeSword 1.0.3.5、Wsyscheck、PCHunter 1.2、天琊(最后一版)等ARK全部显示了错误的进程路径信息;SysReveal显示不了进程路径。

BIN仅支持XP。
隐藏进程前(注意PID为1008的进程):
1.png
隐藏进程后(注意PID为1008的进程):
2.png

核心代码(不少代码是从网上COPY来的,特此感谢原作者):
游客,如果您要查看本帖隐藏内容请回复
破解这个DEMO的办法(仅猜测,未实践):
游客,如果您要查看本帖隐藏内容请回复

bin.rar

14.56 KB, 下载次数: 9398

9:04更新版

drv_src.rar

3.26 KB, 阅读权限: 30, 下载次数: 67

售价: 20 水晶币  [记录]

0

主题

25

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
34
发表于 2013-4-12 01:24:15 | 显示全部楼层
看看看看看啊啊

7

主题

421

帖子

1

精华

铂金会员

Rank: 5

积分
2173
发表于 2013-4-12 07:47:48 | 显示全部楼层
回復看內容囉, 感謝大大提供

2

主题

74

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
597
发表于 2013-4-12 08:06:13 | 显示全部楼层
本帖最后由 dico 于 2013-4-12 08:07 编辑

老大又放招了,特来支持,膜拜!
晕,权限不够!郁闷。设置这么高权限干嘛

点评

核心代码没有权限。  发表于 2013-4-12 09:21

4

主题

62

帖子

1

精华

钻石会员

Rank: 6Rank: 6

积分
2894
发表于 2013-4-12 12:15:51 | 显示全部楼层
学习核心代码!

9

主题

126

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
422
发表于 2013-4-12 16:51:26 | 显示全部楼层
牛。!

2

主题

53

帖子

0

精华

银牌会员

Rank: 3Rank: 3Rank: 3

积分
540
发表于 2013-4-14 20:23:04 | 显示全部楼层
看一下

3

主题

116

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
282
发表于 2013-4-16 08:47:52 | 显示全部楼层
权限太高不能下载。

4

主题

187

帖子

3

精华

钻石会员

Rank: 6Rank: 6

积分
4965
发表于 2013-4-18 16:30:23 | 显示全部楼层
see

4

主题

187

帖子

3

精华

钻石会员

Rank: 6Rank: 6

积分
4965
发表于 2013-4-18 16:34:31 | 显示全部楼层
x64win7偷令牌总蓝,是PG?
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2024-4-20 06:05 , Processed in 0.031449 second(s), 27 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表