找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 4905|回复: 6

请教TA一个问题,关于SSDT的

 火.. [复制链接]

90

主题

473

回帖

2

精华

钻石会员

积分
3261
发表于 2010-8-17 11:22:30 | 显示全部楼层 |阅读模式
我现在明白了用ssdt来保护进程
但是恢复了ssdt,就可以杀掉这个进程
是不是所有用ssdt保护的进程,都可以用恢复ssdt来杀掉进程?

还有保护进程,除了用ssdt外,还有其他方法吗?
什么方法?大概举个例子~~

谢谢

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
发表于 2010-8-17 13:36:46 | 显示全部楼层
ssdt进程保护只是内核保护最基本的方法,就是不恢复ssdt也有很多种方式杀进程。比如清零、比如apc等等。进程保护只是想对的。进程保护你可以inline hook或者隐藏之类的都可以,但是总会有办法查出来,杀掉

90

主题

473

回帖

2

精华

钻石会员

积分
3261
 楼主| 发表于 2010-8-17 13:52:28 | 显示全部楼层
谢谢ls

我想知道的是,怎么能查出是用哪种方式进行保护的?

6

主题

196

回帖

0

精华

铜牌会员

菜鸟

积分
52
发表于 2010-8-17 15:59:39 | 显示全部楼层
实际情况实际分析,可能是SSDT修改,Inline内核函数.都可能.
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
发表于 2010-8-17 16:01:03 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

90

主题

473

回帖

2

精华

钻石会员

积分
3261
 楼主| 发表于 2010-8-17 19:02:45 | 显示全部楼层
哪个软件能检测?
xuetr?
冰刃?
还是Kernel Detective?

我就知道这三个
呵呵

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-8-18 00:40:59 | 显示全部楼层
回复 1# ok100fen

有,你看看我以前写的垃圾代码:
http://www.m5home.com/bbs/thread-3613-1-1.html
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表