找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 7400|回复: 5

[超烂]检测傀儡进程

 火.. [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-11-14 18:16:44 | 显示全部楼层 |阅读模式
通过对比主模块的基址判断是否为傀儡进程,只能在NT x86上工作,详情见源码。

src.rar

30.82 KB, 下载次数: 24

售价: 10 水晶币  [记录]

评分

参与人数 1水晶币 +20 收起 理由
马大哈 + 20 这玩意很实用!

查看全部评分

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-11-20 20:31:25 | 显示全部楼层
上次遇到的那个被挖空填上木马的svchost.exe查死我了........

查到那个进程还是非常偶然的,用天琊发现那个进程是某个不正常的IE进程的父进程后,DUMP内存出来让陈辉看.

结果发现正常的内存应该是几十K左右,DUMP出来竟然有几百K,才发现是这个进程的问题.

后来才在服务里抓到了原本,那个服务启动后把这个SVCHOS.EXE挖空了填上木马,自己就停止运行,怪不得找不到....

有个扫描功能就非常方便了.
我就是嗷嗷叫的老马了......

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
 楼主| 发表于 2010-11-21 09:39:25 | 显示全部楼层
回复 马大哈 的帖子

这个只是个demo,还不是个软件。
而且驱动里面NtTerminateProcess的地址是硬编码,理论上说在别人机器上运行就一定会蓝屏。
不过你可以叫陈辉帮你改一下嘛。

0

主题

5

回帖

0

精华

初来乍到

积分
8
发表于 2011-11-14 22:55:07 | 显示全部楼层
随时监测。。。浪费资源。。。。。。。。。{:soso_e140:}

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-4-9 22:20:36 | 显示全部楼层
看看先!

0

主题

31

回帖

0

精华

铂金会员

积分
1773
发表于 2014-9-25 15:43:06 | 显示全部楼层
很有用
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表