紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 823|回复: 22

[技巧]使你的内核线程起始地址在NTOSKRNL范围内(仅WIN64)

  [复制链接]

844

主题

3460

帖子

2

精华

管理员

身居欧盟,心系中华。

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
37030
发表于 2023-3-8 17:21:30 | 显示全部楼层 |阅读模式
Theme: Let the starting address of your kernel thread locate in the NTOSKRNL image space.
Thema: Lass die Startadresse deines Kernel-Threads im Bereich des NTOSKRNL-Images lokalisieren.


隐藏内核线程还不触发PatchGuard是一个硬功夫,这对于那些需要长期驻留内存的后台程序尤其重要。下面介绍一个有点讨巧的办法,让你的内核线程起始地址在NTOSKRNL范围内,使得能够骗过部分对系统不了解,但又会使用ARK的人。
游客,如果您要查看本帖隐藏内容请回复
想用这个技巧骗过一些知名AV或者AC是不可能。借用电视剧里的一句话:“都是千年的狐狸了,还玩什么聊斋啊”。

2

主题

63

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
58
发表于 2023-3-8 17:26:30 | 显示全部楼层
难得看到大佬更新

5

主题

145

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
103
发表于 2023-3-8 17:53:24 | 显示全部楼层
难得看到大佬更新

3

主题

111

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
277
发表于 2023-3-8 19:27:24 | 显示全部楼层
学习一下

0

主题

62

帖子

0

精华

铂金会员

Rank: 5

积分
2136
发表于 2023-3-9 09:04:23 | 显示全部楼层
使你的内核线程起始地址在NTOSKRNL范围内

0

主题

36

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
36
发表于 2023-3-9 17:30:42 | 显示全部楼层
必须支持                        

0

主题

24

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
60
发表于 2023-3-21 21:34:50 | 显示全部楼层
支持一下

0

主题

45

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
79
发表于 2023-3-27 14:20:22 | 显示全部楼层
谢谢分享

0

主题

19

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
39
发表于 2023-4-13 00:34:38 | 显示全部楼层
感谢分享!!!

0

主题

4

帖子

0

精华

初来乍到

Rank: 1

积分
14
发表于 2023-4-28 16:14:30 | 显示全部楼层
感谢分享Tesla.Angela大大的分享
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2023-9-30 11:14 , Processed in 0.032735 second(s), 26 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表