找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 11296|回复: 13

关于叁60的窗体防护

 火.. [复制链接]

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
发表于 2011-8-17 17:55:04 | 显示全部楼层 |阅读模式
叁60的窗体防护很奇怪,Xuetr关不掉,也无法隐藏。难道hook了什么函数?
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-17 19:01:15 | 显示全部楼层
XT有关闭窗口的功能?
另外你说360还能怎么保护呢,还不是inline hook KiFastCallEntry。

点评

Xor
xuetr->右键->查看...->查看窗口->右键->关闭窗口  发表于 2011-8-17 20:14

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-17 20:13:05 | 显示全部楼层
Tesla.Angela 发表于 2011-8-17 19:01
XT有关闭窗口的功能?
另外你说360还能怎么保护呢,还不是inline hook KiFastCallEntry。

这就是奇怪之处了。按说xuetr关窗体应该用了很底层的函数,不会走 KiFastCallEntry。我们的shadow ssdt hook都完全防不住xuetr,何况360的KiFastCallEntry?
Do my best.

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-17 20:15:59 | 显示全部楼层
难道是处理了句柄?(Ps:某人说是某神秘回调,没细说...)
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-17 21:20:15 | 显示全部楼层
Xor 发表于 2011-8-17 20:15
难道是处理了句柄?(Ps:某人说是某神秘回调,没细说...)

这就不知道了。。。
你去找找我以前写的shadow ssdt inline hook的代码试试,看看能不能防止xt关窗口。。。

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-17 21:22:36 | 显示全部楼层
Tesla.Angela 发表于 2011-8-17 21:20
这就不知道了。。。
你去找找我以前写的shadow ssdt inline hook的代码试试,看看能不能防止xt关窗口。。 ...

谢谢啦!
Do my best.

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-17 21:29:20 | 显示全部楼层
本帖最后由 Xor 于 2011-8-17 21:32 编辑
Tesla.Angela 发表于 2011-8-17 21:20
这就不知道了。。。
你去找找我以前写的shadow ssdt inline hook的代码试试,看看能不能防止xt关窗口。。 ...


看来是我错了,xuetr关闭窗体没有什么高级东西,ssdt hook就能让xuetr无法列出窗口。
Ps:TaProcPt Win7 XueTr查看窗口蓝屏。
而且虚拟机xp xuetr一卡一卡的。
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-17 21:36:33 | 显示全部楼层
Xor 发表于 2011-8-17 21:29
看来是我错了,xuetr关闭窗体没有什么高级东西,ssdt hook就能让xuetr无法列出窗口。
Ps:TaProcPt Wi ...

悲剧!
你想啊,一般来说谁会在内核里查看窗口啊。。。

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-18 11:50:25 | 显示全部楼层
Tesla.Angela 发表于 2011-8-17 21:36
悲剧!
你想啊,一般来说谁会在内核里查看窗口啊。。。

xuetr 查看所有进程窗口,成功列出TaProcPt。关闭窗口——》成功关闭TaProcPt窗口。
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-18 13:19:04 | 显示全部楼层
Xor 发表于 2011-8-18 11:50
xuetr 查看所有进程窗口,成功列出TaProcPt。关闭窗口——》成功关闭TaProcPt窗口。

。。。。。。
昨晚你还说不能的,现在又能了,莫非这还跟时间有关?

点评

Xor
可能我没说清楚:查看TaProcPt.exe窗口失败,查看所有进程窗口成功,TaProcPt窗口进程id显示为0.  发表于 2011-8-18 13:22

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-18 13:25:18 | 显示全部楼层
Tesla.Angela 发表于 2011-8-18 13:19
。。。。。。
昨晚你还说不能的,现在又能了,莫非这还跟时间有关?

xuetr 关窗口还是防不住(也许是少hook 了sssdt)。另外,win7 中运行后不能弹右键菜单(死机)。
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-18 16:51:57 | 显示全部楼层
Xor 发表于 2011-8-18 13:25
xuetr 关窗口还是防不住(也许是少hook 了sssdt)。另外,win7 中运行后不能弹右键菜单(死机)。

TaProcPt是个09年写的破东西,极不稳定。

40

主题

324

回帖

0

精华

铂金会员

Eax=0

积分
1575
 楼主| 发表于 2011-8-18 17:30:53 | 显示全部楼层
Tesla.Angela 发表于 2011-8-18 16:51
TaProcPt是个09年写的破东西,极不稳定。

有稳定的吗?

点评

Xor
我觉得hook前应该先恢复别人的hook,再自己hook。  发表于 2011-8-18 17:33
Do my best.

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2011-8-18 19:47:46 | 显示全部楼层
Xor 发表于 2011-8-18 17:30
有稳定的吗?

你还没有考虑到多核心、PAE等特殊的情况。。。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表