找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 13265|回复: 12

我也放血一把,R3杀挂丧路灵

 火... [复制链接]

4

主题

58

回帖

1

精华

钻石会员

积分
2894
发表于 2011-1-5 22:12:16 | 显示全部楼层 |阅读模式
其实也不是啥牛逼的API,也不是啥新技术!而且代码我貌似给过N多人了,不过没在紫水晶发现有转载,那就自己再发一遍吧。
思路很猥琐,感染+DLL劫持。丧路灵的保护,说实在的,我菜鸟,没能力搞挂它,不过微软的DLL劫持,还没有一个很好的解决方法,就算是把KnownDLLs全部注册,我们还是可以替换系统的DLL,用LPK来举例吧:
实现方法是:
1.拷贝系统的LPK到TEMP目录,感染LPK的SECTION,用来加载我的某个DLL。
2.把LPK.DLL拷贝回系统目录(这个会引起丧路灵报警的,所以用了些猥琐的手段)。
3.随便用个啥API启动丧路灵的某个进程。我的某个DLL,已经被丧路灵加载了。
到这一步已经算是获取了和丧路灵一样的权限了。
可以用最常见,甚至是被杀软盯得很紧的API来蹂躏丧路灵了。杀挂丧路灵,直接在丧路灵下加载驱动,都可以。
在最新的7.6下测试任然有效。

下面是个演示视频:
http://down.qiannao.com/space/fi ... 89c6-9891.rar/.page
晕,搞了半天,貌似传不上附件。算了,懂的花个几分钟就实现了。。。
也可以问我要代码。

评分

参与人数 1水晶币 +100 收起 理由
Tesla.Angela + 100 精品文章

查看全部评分

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-1-5 23:44:21 | 显示全部楼层
恩,知道思路了,代码就可以自己写了,楼主别公开放代码。
不过思路放出来,代码也就基本算是废了。。。

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-1-5 23:46:22 | 显示全部楼层
楼主再发一篇原创文章,就进核心会员了,加油。。。
另外关于附件的问题,我已经重新设置了,对您造成的麻烦,我深表歉意。。。

0

主题

44

回帖

0

精华

银牌会员

积分
427
发表于 2011-1-6 12:15:09 | 显示全部楼层
别放源码,放个BIN就可以了

5

主题

39

回帖

1

精华

铂金会员

积分
1567
发表于 2011-1-6 14:20:56 | 显示全部楼层
原来这样!

0

主题

62

回帖

0

精华

银牌会员

积分
341
发表于 2011-1-7 09:09:23 | 显示全部楼层
有思路就够了,添加节简单只要学一下pe结构仔细了解一下就可以了,添加节加载指定dll我有写过代码不难

5

主题

39

回帖

1

精华

铂金会员

积分
1567
发表于 2011-1-7 18:23:30 | 显示全部楼层
回复 sb666 的帖子

貌似很早前的东西了吧!

5

主题

47

回帖

0

精华

铜牌会员

积分
210
发表于 2011-1-9 18:16:46 | 显示全部楼层
都是故意留下的,封得太死就没意思了。

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2011-1-9 20:21:50 | 显示全部楼层
这些安全软件也难防你们,哈哈.;P
我就是嗷嗷叫的老马了......

5

主题

28

回帖

0

精华

银牌会员

积分
405
发表于 2011-1-10 00:52:18 | 显示全部楼层
我也来发个模拟用户退出360
刚测试时不用断网就能退出
后来就不行了
只能在断网状态模拟退出360
应该是云查杀在作怪吧!
测试版本为7.5
7.6都是有效的
怕失效就不传代码了

360exit.rar

6.76 KB, 下载次数: 8537

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2011-1-10 11:01:52 | 显示全部楼层
楼上的头像很乖啊.你家小公主?
我就是嗷嗷叫的老马了......

5

主题

28

回帖

0

精华

银牌会员

积分
405
发表于 2011-1-10 15:54:53 | 显示全部楼层
不是的,是别家的小公主

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
发表于 2012-6-16 12:35:04 | 显示全部楼层
rqqeq 发表于 2011-1-7 17:12
跟一个方法:
先把无视WM_QUERYENDSESSION(让系统继续发下去)
再无视WM_ENDSESSION(让系统继续发下去)

sleep 5000 大概是因为系统有一个“关机超时”吧,时间长了系统就会强制关掉,短了就是在杀软之前。
Do my best.
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表