找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 14014|回复: 14

超级杀进程 - TaExKillProcess

 火... [复制链接]

38

主题

199

回帖

2

精华

钻石会员

积分
3408
发表于 2010-2-14 03:58:10 | 显示全部楼层 |阅读模式
本帖最后由 HoviDelphic 于 2010-5-2 11:04 编辑

Restore KeInsertQueueApc Call Hook + KiInsertQueueApc(还玩了点小花样)……
bypass KV2010、IxxLxxxx-1.96.46……
不过微点,没做特殊处理……测试微点用HdKillMP,当我还叫Hovi.Delphic的时候写的……
驱动无花无壳,可直接IDA+F5……
For Whole Windows NT x86 Family(理论上)……
需要从Ring 3传硬编码,里面附带了一个硬编码表,大家测试下……

ExKillProc_bin.rar

47 KB, 下载次数: 38

售价: 1 水晶币  [记录]

ExKillProc_vbsrc.rar

51.51 KB, 阅读权限: 20, 下载次数: 9

售价: 10 水晶币  [记录]

HdKillMP_bin.rar

11.31 KB, 下载次数: 22

售价: 1 水晶币  [记录]

HdKillMP_vbsrc.rar

18.15 KB, 阅读权限: 20, 下载次数: 4

售价: 10 水晶币  [记录]

如果附件无法下载,请点击这里

280

主题

203

回帖

0

精华

版主

积分
1808
发表于 2010-6-29 01:14:03 | 显示全部楼层
下载了顶一下。

0

主题

56

回帖

0

精华

铜牌会员

积分
67
发表于 2010-6-29 03:30:29 | 显示全部楼层
MS 360tray还是结束不了...............

280

主题

203

回帖

0

精华

版主

积分
1808
发表于 2010-6-29 08:56:20 | 显示全部楼层
对付360那种垃圾保护就免提了吧,干不掉是360没让你加驱动吧。

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-6-29 11:54:46 | 显示全部楼层
没必要老去杀安全软件吧..............
我就是嗷嗷叫的老马了......

38

主题

199

回帖

2

精华

钻石会员

积分
3408
 楼主| 发表于 2010-6-29 19:45:26 | 显示全部楼层
本帖最后由 HoviDelphic 于 2010-6-29 19:48 编辑

这份垃圾代码在我的硬盘上找不到了,直接用KiInsertQueueApc杀进程的代码貌似如此:
//作用:结束线程
NTSTATUS TerminateThread(IN PETHREAD Thread)
{
        NTSTATUS st = STATUS_UNSUCCESSFUL;
        ULONG Size = 0;
        ULONG i = 0;
        PKAPC pApc = 0;
        ULONG EToffSET=0x248; //XP=0x248, 2K3=0x240, VISTA+2k8=0x260, Win7=0x280
        if ( MmIsAddressValid((PVOID)Thread) == TRUE)
        {
                pApc = ExAllocatePool(NonPagedPool, sizeof(KAPC));
                *(PULONG)((ULONG)Thread+EToffSET)=0x10;                 
                if (pApc)
                {
                        KeInitializeApc(pApc, (PKTHREAD)Thread, OriginalApcEnvironment, ApcCallBack, 0, 0, KernelMode, 0);
                        pApc->SystemArgument1=NULL;
                        pApc->SystemArgument2=NULL;
                        pApc->Inserted = FALSE;

                        KiInsertQueueApc(pApc,0);//要自己找到KiInsertQueueApc的地址才行
                        DbgPrint("KiInsertQueueApc Over!");
                }
                st = STATUS_SUCCESS;
        }
        return st;        
}

时过境迁,我现在已经忘记怎么强杀进程了。。。
如果附件无法下载,请点击这里
本网站最菜的人 该用户已被删除
发表于 2010-6-30 21:55:46 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

38

主题

199

回帖

2

精华

钻石会员

积分
3408
 楼主| 发表于 2010-7-24 18:59:06 | 显示全部楼层
随便说几句吧:
KeInsertQueueApc定位KiInsertQueueApc(特征码:28 e8,XP~WIN7通用)
PsTerminateSystemThread定位PspTerminateThreadByPointer(特征码:e8,XP~WIN7通用)
恢复KiInsertQueueApc和PspTerminateThreadByPointer前20字节
直接用KiInsertQueueApc杀进程
如果附件无法下载,请点击这里

0

主题

9

回帖

0

精华

初来乍到

积分
0
发表于 2010-7-31 12:45:12 | 显示全部楼层
回复 8# HoviDelphic
有k*****************apc还要p**************d干嘛?

0

主题

34

回帖

0

精华

铜牌会员

积分
44
发表于 2010-8-3 20:56:24 | 显示全部楼层
膜拜楼上几位!~······

2

主题

37

回帖

0

精华

铜牌会员

积分
50
发表于 2010-8-4 12:36:17 | 显示全部楼层
膜拜,学习了

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-21 19:39:57 | 显示全部楼层
回复 9# eaaca123
你把那么多马赛克掉,Ki和Ke谁分的清?

1

主题

7

回帖

0

精华

铜牌会员

积分
126
发表于 2011-8-13 15:53:52 | 显示全部楼层
膜拜……
没权限啊!~

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-13 20:42:23 | 显示全部楼层
houwenbin 发表于 2011-8-13 15:53
膜拜……
没权限啊!~

请阅读:http://www.vbasm.com/thread-4478-1-1.html

0

主题

38

回帖

0

精华

初来乍到

积分
20
发表于 2017-10-13 15:28:29 | 显示全部楼层
学习一下
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表