查看: 5619|回复: 23
收起左侧

[微点] 利用APC代码注入Ring3强杀微点

[复制链接]
zeadstone
发表于 2009-1-29 11:56:49 | 显示全部楼层 |阅读模式
原贴地址:http://www.mpfans.org/thread-28377-1-1.html

玩玩微点之一:利用CreateEvent函数不让微点启动
http://hi.baidu.com/shineastdh/b ... 465209d9f9fd4c.html

玩玩微点之二:利用远程线程Ring3杀微点(严重)
http://hi.baidu.com/shineastdh/b ... 173d3b70cf6c58.html

今天写的这篇意义和上面第二篇差不多,都是在ring3杀死微点 微点托盘图标上的那个黄秋不转了。废话不说了,我大概说说思路:

1.首先得到微点进程的pid和handle,我想这不是什么难事;

2.枚举微点进程的每个线程,得到线程的tid和handle,我想这也不是什么难事;

3.在微点的进程内存中找这样的字符串"nel32.dll",一定可以找到,因为"kernel32.dll"这样的字符串是必然存在的;找到以后把这个字符串的地址记录下来。切忌该过程中,顶多读它的内存而已,动作不要太大。

4.QueueUserAPC((PAPCFUNC)LoadLibraryA, hThread, (ULONG_PTR)pStrAddress)其中hThread是上面第2步得到的线程句柄,pStrAddress是上面第3步得到的"nel32.dll"字符串的地址。

这样的话,由于微点没有防QueueUserAPC,于是nel32.dll便成功的注入到微点的某个进程中。当然了这里要注意两点:

一是,nel32.dll要提前复制到系统目录下去,例如C:\windows或者C:\windows\system32;

二是,为了杀死微点的进程,nel32.dll可以如下写:

BOOL APIENTRY DllMain( HANDLE hModule,
                       DWORD ul_reason_for_call,
                       LPVOID lpReserved)
{
if(ul_reason_for_call == DLL_PROCESS_ATTACH)
   ExitProcess(0);
return TRUE;
}

好了,源码就不放出来了,放个bin吧,可以去我的网盘下载!

http://shineast.ys168.com/


shineast_Active_Defense_Software 我原创的主动防御软件:
http://hi.baidu.com/micropoint/b ... 9a263967096eaf.html,

[ 本帖最后由 zeadstone 于 2009-1-29 22:36 编辑 ]
cbz107
发表于 2009-1-29 13:58:15 | 显示全部楼层
标题漏洞
IllusionWing
发表于 2009-1-29 14:03:39 | 显示全部楼层
APC排队...这API第一次看到。下次试试
IllusionWing
发表于 2009-1-29 14:08:20 | 显示全部楼层
刚刚查了一下。APC必须要在R0中MP进程为UserApcPending才可以实现。
wsmurderer
发表于 2009-1-29 14:12:22 | 显示全部楼层
只杀掉了微点的图标,仍然可以保护
IllusionWing
发表于 2009-1-29 14:13:42 | 显示全部楼层

回复 5楼 wsmurderer 的帖子

因为这个例程没有干掉所有Mp进程。这个举一反三是很容易的
燕踏飞泉
发表于 2009-1-29 14:14:42 | 显示全部楼层
LZ厉害,利用论坛bug自行设置高亮
建议LZ自行取消。
因版版不在,在的话会给LZ设置高亮的~~
wsmurderer
发表于 2009-1-29 14:16:38 | 显示全部楼层
厉害,微点到现在都还没有解决
zh94518
发表于 2009-1-29 15:46:03 | 显示全部楼层
厉害 支持你的原作
dl123100
发表于 2009-1-29 16:27:08 | 显示全部楼层
利用APC代码注入Ring3强杀江民出2008时就防住了

[ 本帖最后由 dl123100 于 2009-1-29 16:30 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-2 14:36 , Processed in 0.071592 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表