6)更绝的隐藏进程中的dll模块,绕过IceSword的检测.docxVIP

6)更绝的隐藏进程中的dll模块,绕过IceSword的检测.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

工程项目类土木工程经典参考文献

工程项目类土木工程经典参考文献

标题:【原创】隐藏进程中的模块绕过IceSword的检测

作者:xPLK

时间:2008-06-19,17:59

链接::showthread.php?t=66886

【文章标题】:?隐藏进程中的模块绕过IceSword的检测

【文章作者】:?小伟的小伟[0GiNr](看雪ID:xPLK)

【作者主页】:?:.0GiN????:zoo%5F??

【作者声明】:?只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!

--------------------------------------------------------------------------------

【详细过程】

???????最近对隐藏DLL来了点兴趣,首先是断了PEB里面的双向链,过了大部分程序。然后呢把MZ标志改掉了过了暴力搜索(感谢aegisys)。

??接下来就是对抗IceSword使用的NtQueryVirtualMemory的方法了。

??我去WRK里面看了下NtQueryVirtualMemory的源码,找到了这里。??

??以下是调试笔记。

??

??lkd?dt_EPROCESS?0x81583B60

??nt!_EPROCESS

?????+0x000?Pcb??????????????:?_KPROCESS

??;.............

?????+0x11c?VadRoot??????????:?0x816afb68?

??;.............

??lkd?dt_MMVAD?0x816afb68?;看到了吧。。。二叉树。。。。。。。。。。。

??nt!_MMVAD

?????+0x000?StartingVpn??????:?0x30

?????+0x004?EndingVpn????????:?0x12f

?????+0x008?Parent???????????:?(null)?

?????+0x00c?LeftChild????????:?0x813d7748?_MMVAD

?????+0x010?RightChild???????:?0x816b21d8?_MMVAD??;选择右节点来遍历

?????+0x014?u????????????????:?__unnamed

?????+0x018?ControlArea??????:?0x0a050004?_CONTROL_AREA

?????+0x01c?FirstPrototypePte?:?0x6d665346?_MMPTE

?????+0x020?LastContiguousPte?:?0_MMPTE

?????+0x024?u2???????????????:?__unnamed

??lkd?dt_MMVAD?0x816b21d8

??nt!_MMVAD

?????+0x000?StartingVpn??????:?0x400

?????+0x004?EndingVpn????????:?0x410

?????+0x008?Parent???????????:?0x816afb68?_MMVAD

?????+0x00c?LeftChild????????:?0x81672bb0?_MMVAD

?????+0x010?RightChild???????:?0x817b58d8?_MMVAD??;再来一次

?????+0x014?u????????????????:?__unnamed

?????+0x018?ControlArea??????:?0x8144a2f8?_CONTROL_AREA???;这里是进程映像的地方。

?????+0x01c?FirstPrototypePte?:?0xe24faaa0?_MMPTE

?????+0x020?LastContiguousPte?:?0xfffffffc?_MMPTE

?????+0x024?u2???????????????:?__unnamed

??lkd?dt_MMVAD?0x817b58d8?

??nt!_MMVAD

?????+0x000?StartingVpn??????:?0x7c920

?????+0x004?EndingVpn????????:?0x7c9b3

?????+0x008?Parent???????????:?0x816b21d8?_MMVAD

?????+0x00c?LeftChild????????:?0_MMVAD

?????+0x010?RightChild???????:?0x81629b70?_MMVAD

?????+0x

您可能关注的文档

文档评论(0)

shakali + 关注
实名认证
文档贡献者

人力资源管理持证人

当代思想家、哲学家、批评家

领域认证该用户于2025年07月08日上传了人力资源管理

1亿VIP精品文档

相关文档