楼主: lpmjknj
收起左侧

[原创文章] 呵呵无聊发个隐藏进程的东西,目前antispy,xuetr等很多ark工具不能检测,发布代码!

  [复制链接]
m220011
发表于 2013-4-5 17:39:32 | 显示全部楼层


这玩意用途是啥。。。
fkrs10
发表于 2013-4-5 20:06:42 | 显示全部楼层
等大神测试,菜鸟不敢乱试。
benlvan
发表于 2013-4-5 21:52:48 | 显示全部楼层
本帖最后由 benlvan 于 2013-4-5 23:18 编辑

我在2010年初写的一个“无驱动玩具ARK”能检测到真实PID:
无标题.png
XT结束不了估计是因为修改了EPROCESS结构的什么类似ApcQueueable之类的项,如果把这些项的值修改为正确的值,那么XT就可以结束了。
换一种思路结束进程:尽然已经找到了进程路径,直接把进程文件删除掉,然后重启,进程自然消失了。
这些小把戏大部分人在2009年就玩厌了,现在是2013年了。楼主,醒醒吧。
benlvan
发表于 2013-4-5 22:19:46 | 显示全部楼层
本帖最后由 benlvan 于 2013-4-6 00:35 编辑

顺便爆个前年帮朋友写的一个隐藏进程工具,BYPASS XUESWORD,XT也被骗了一半。
隐藏的进程是TASKMGR.EXE,使用了DKOM+HOOK的手段,让XT无法获得真实路径。
BIN和SRC就别找我要了(签了保密协议),你如果不信就当图片是我PS的就行了。
隐藏进程前(注意PID为1836的进程):
before.png

隐藏进程后(注意PID为1836的进程,EPROCESS没变,但XT里路径变化了,XUESWORD里完全没了踪影):
after.png

PS:最新的PCHUNTER也无法检测到真实路径,看来PCHUNTER并没有增强进程检测。

评分

参与人数 1经验 -3 收起 理由
天原 -3 抱歉 多连

查看全部评分

hopetobe
发表于 2013-4-5 23:10:09 | 显示全部楼层
benlvan 发表于 2013-4-5 22:19
顺便爆个前年帮朋友写的一个隐藏进程工具,BYPASS XUESWORD,XT也被骗了一半。
隐藏的进程是TASKMGR.EXE, ...

不要源码,我只要知道是什么东西用了这种东西,然后看看机器上有没有碰上这货……
hu3167343
发表于 2013-4-5 23:52:52 | 显示全部楼层
直接DKOM EPROCESS 结构的话确实是比较蛋疼的,而且没有好的检测手法。
其实要想bypass专门的检测工具的话,方法还是很多的,毕竟我们在明,病毒作者在暗。

下个版本AntiSpy希望能针对这个改进下,谢谢LZ。
lpmjknj
 楼主| 发表于 2013-4-6 07:55:34 | 显示全部楼层
hu3167343 发表于 2013-4-5 23:52
直接DKOM EPROCESS 结构的话确实是比较蛋疼的,而且没有好的检测手法。
其实要想bypass专门的检测工 ...

驱动代码: qud.e (11.73 KB, 下载次数: 490)
lpmjknj
 楼主| 发表于 2013-4-6 07:59:45 | 显示全部楼层
呵呵过antispy原理,很多ark工具会判断ObjectTable、ExitTime的数值判断是否是死进程,我修改为符合死进程的条件ark就会过滤他实现隐藏
lpmjknj
 楼主| 发表于 2013-4-6 08:08:46 | 显示全部楼层
注意修改ObjectTable虽然能过检测但是该进程不能做任何事一旦进程被激活立即蓝屏..这就是我为什么搞个口窗口程序的原因了

评分

参与人数 1经验 -3 收起 理由
天原 -3 多连扣分

查看全部评分

benlvan
发表于 2013-4-6 08:09:36 | 显示全部楼层
本帖最后由 benlvan 于 2013-4-6 08:16 编辑
lpmjknj 发表于 2013-4-6 07:59
呵呵过antispy原理,很多ark工具会判断ObjectTable、ExitTime的数值判断是否是死进程,我修改为符合死进程的 ...


告诉你我为什么能检测到你的真实PID而且知道进程是活的:
1.读取CSRSS里面某条链表(不是DuplicateHandle枚举句柄表)。
2.调用ResumeProcess,如果真的是死进程,会返回失败,否则返回成功。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-3 12:08 , Processed in 0.091021 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表