楼主: a256886572008
收起左侧

[讨论] 國內殺軟都不用 SSDT hooks ?

  [复制链接]
seehere
发表于 2011-6-30 18:11:33 | 显示全部楼层
z13667152750 发表于 2011-6-30 18:06
因为大家都挂的ssdt......

也就是说,单就某个杀毒来说,挂哪个都一样(防御效果来说),但为了与其它配合不冲突才有的改了?
z13667152750
发表于 2011-6-30 18:14:48 | 显示全部楼层
本帖最后由 z13667152750 于 2011-6-30 18:19 编辑
seehere 发表于 2011-6-30 18:11
也就是说,单就某个杀毒来说,挂哪个都一样(防御效果来说),但为了与其它配合不冲突才有的改了?


ssdt钩子的拦截晚一些

360的kifastcallentry直接在ssdt钩子处理内存之前把内存模块拿走了,360自己分析并且处理完后再返回,

也就是说360拦截后ssdt就检测不到东西,但是如果360放行了ssdt hook仍然可以拦截
hu3167343
发表于 2011-6-30 18:21:50 | 显示全部楼层
李白vs苏轼 发表于 2011-6-30 15:43
360挂的 Iat 的优点 除了简单,稳定还有其他优点吗?

人家挂的是系统调用的入口, IAT都来了
seehere
发表于 2011-6-30 18:26:41 | 显示全部楼层
z13667152750 发表于 2011-6-30 18:14
ssdt钩子的拦截晚一些

360的kifastcallentry直接在ssdt钩子处理内存之前把内存模块拿走了,360自己分 ...

感谢解答。
Couphine
发表于 2011-6-30 18:33:57 | 显示全部楼层
嘿嘿,反正就用一个,管他挂什么

貌似,我以前用XT也可以看到360挂的钩子!
wowocock
发表于 2011-6-30 19:24:25 | 显示全部楼层
同时装的话就不止一个钩子了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
3256459
发表于 2011-6-30 19:27:50 | 显示全部楼层
SSDT什么东西?求科普
cutemole
发表于 2011-6-30 22:32:54 | 显示全部楼层
小紫英 发表于 2011-6-30 15:35
金山明明有一个ssdt啊

SSDT其实是一种比较弱的技术,很容易被木马发现并且给修改掉。而且兼容性不好。
金山采用的技术是在进入SSDT hooks之前就进行拦截,就是刚刚系统内核还没有进入SSDT之前进行拦截,是通过内存热补丁的方式来做的,这样拦截又隐蔽,兼容性又好。大家可以用XueTr看到金山的钩子。
z13667152750
发表于 2011-6-30 22:49:37 | 显示全部楼层
cutemole 发表于 2011-6-30 22:32
SSDT其实是一种比较弱的技术,很容易被木马发现并且给修改掉。而且兼容性不好。
金山采用的技术是在进入 ...

在进入SSDT hooks之前就进行拦截,内存 热补丁

听着怎么这么像kifastcallentry
qwe12301
发表于 2011-6-30 23:14:36 | 显示全部楼层
cutemole 发表于 2011-6-30 22:32
SSDT其实是一种比较弱的技术,很容易被木马发现并且给修改掉。而且兼容性不好。
金山采用的技术是在进入 ...

金山官方的吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 20:13 , Processed in 0.134343 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表