找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 9964|回复: 8

个人认为比较可能的64位HIPS思路(不破解PATCHGUARD)

 火... [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2012-4-1 16:31:26 | 显示全部楼层 |阅读模式
1.纯粹RING3 API INLINE HOOK方式:Create Process Notify + DLL注入 + 各种比较变态的反RELOAD AND CALL的措施
2.内核回调 + RING3 API INLINE HOOK方式:进线程句柄操作(ObRegisterCallbacks)、注册表操作(CmRegisterCallbackEx)、文件系统访问(文件过滤驱动)、加载驱动(PsSetLoadImageNotifyRoutine)、进程创建(PsSetCreateProcessNotifyRoutine)、远程线程(PsSetCreateThreadNotifyRoutine)均在驱动里处理,其它监控用RING3 API INLINE HOOK

大家想想还有别的思路吗?

2

主题

12

回帖

0

精华

铜牌会员

积分
39
发表于 2012-4-1 22:23:16 | 显示全部楼层
只能围观了,底层HOOK 太难

0

主题

1

回帖

0

精华

初来乍到

积分
25
发表于 2012-4-2 11:16:10 | 显示全部楼层
不错。

0

主题

40

回帖

0

精华

铜牌会员

积分
192
发表于 2012-4-2 12:42:27 | 显示全部楼层
围观

47

主题

265

回帖

8

精华

核心会员

积分
10349
发表于 2012-4-4 22:13:28 | 显示全部楼层
弄了win32就转去win64了啊。。。我倒是想转到*nix下去。。
本网站最菜的人 该用户已被删除
发表于 2012-4-8 15:37:42 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
本网站最菜的人 该用户已被删除
发表于 2012-4-8 15:38:57 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽

3

主题

35

回帖

3

精华

铂金会员

积分
4902
发表于 2012-5-8 17:47:40 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

7

主题

414

回帖

1

精华

铂金会员

积分
2173
发表于 2013-4-11 12:05:46 | 显示全部楼层
還沒很搞懂PATCHGUARD, 但不是沒管SHADOWSSDT嗎
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表