查看: 3775|回复: 20
收起左侧

[讨论] 冰冻精灵为什么像Rootkit一样工作?

 关闭 [复制链接]
lovehhy
发表于 2011-1-19 17:46:13 | 显示全部楼层 |阅读模式
1:竟然用Inline Hook,劫持了Disk驱动的所有派发历程,看图:



2:为什么挂接了LoadImage之后把自己的驱动主体全部抹掉,这个和Rootkit有什么区别?看图



评分

参与人数 1经验 +5 收起 理由
107 + 5 鼓励有意义的讨论

查看全部评分

lovehhy
 楼主| 发表于 2011-1-19 17:47:36 | 显示全部楼层
图上的未知模块是安装了冰冻精灵之后才有的,偷偷用了驱动防火墙竟然号称本身就能防XXX
lovehhy
 楼主| 发表于 2011-1-19 17:50:37 | 显示全部楼层
3)为什么反Rootkit软件发现Atapi被异常劫持?

北方星空
发表于 2011-1-19 18:17:58 | 显示全部楼层
为了防穿,简单解释

听说这样工作方式会使很多软件兼容性变差,无法正常运行
lovehhy
 楼主| 发表于 2011-1-19 18:22:13 | 显示全部楼层
北方星空 发表于 2011-1-19 18:17
为了防穿,简单解释

听说这样工作方式会使很多软件兼容性变差,无法正常运行

防穿有很多办法的,为什么非要自己本身就跟病毒一样工作?
不要说64位下根本没法用了,本身在32位下就极不稳定!
做个驱动甚至都没有数字签名,怎么区别这个驱动不是别的病毒的驱动呢?
别的病毒都按照这样运行了,换成这个驱动的名字,是不是不会被甄别呢?

一点感想而已,不要扔砖!呵呵
lovehhy
 楼主| 发表于 2011-1-19 18:23:12 | 显示全部楼层
本帖最后由 lovehhy 于 2011-1-19 18:24 编辑

呵呵,一个软件在用户的机器上是要跟很多软件同时运行的,个人作品和企业作品的最大产别应该是QA质量控制系统了。把用户当做小白,这样的东西,我是不敢乱用。
FreeEquFraT
发表于 2011-1-19 18:32:17 | 显示全部楼层
我觉得这个作者在目前的条件下把能做的都做了,现在都流行HOOK了,基本上大家都HOOK,多少而已,作者实在是把能HOOK的都HOOK了。
64位和32的机制不一样,目前不支持64位也挺正常的。数字签名可能是作者不想弄吧,不过作者还是保留了一手,没设计成随机名字的驱动,让人一眼看上去就知道是冰冻精灵的驱动。
现在很多的软件并不是做不到某种强度,只是会在兼容性、稳定性、易用性上找平衡而已,这个作者确实是投入了比较多的精力在软件的强度上了,兼容性、稳定性等有点翘翘板效应了。
lovehhy
 楼主| 发表于 2011-1-19 18:34:47 | 显示全部楼层
本帖最后由 lovehhy 于 2011-1-19 18:35 编辑
FreeEquFraT 发表于 2011-1-19 18:32
我觉得这个作者在目前的条件下把能做的都做了,现在都流行HOOK了,基本上大家都HOOK,多少而已,作者实在是 ...

其它著名软件哪个会改变一个驱动的派发历程?小红伞,还是AVast?包括360,金山这么流氓都不会这么做。
darkwolf_99
发表于 2011-1-19 18:43:15 | 显示全部楼层
本帖最后由 darkwolf_99 于 2011-1-19 18:48 编辑

sd也Inline Hook,劫持了Disk驱动的几个派发历程[:26:],只是没有冰冻这样全干掉了,呵呵
darkwolf_99
发表于 2011-1-19 18:48:14 | 显示全部楼层
本帖最后由 darkwolf_99 于 2011-1-19 18:49 编辑
FreeEquFraT 发表于 2011-1-19 18:32
我觉得这个作者在目前的条件下把能做的都做了,现在都流行HOOK了,基本上大家都HOOK,多少而已,作者实在是 ...

冰冻加载两个驱动,一个是frzmagic.sys,另一个就是随机命名的,而且这个随机命名的驱动加载后,就被删除,作用可能是lz的图2所示,不知道有没有其它作用,写信问作者,一直没回复,这种方式比较奇特
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 07:52 , Processed in 0.132347 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表