楼主: 深山红叶__
收起左侧

[病毒样本] 锁屏(更新键鼠钩子)

[复制链接]
深山红叶__
 楼主| 发表于 2014-7-27 00:09:09 | 显示全部楼层
yjwfdc 发表于 2014-7-26 23:57
想法是这样的:
取进程列表,列表中有任务管理器就弹窗倒数5秒,询问是否进入独立任务管理器,取消就不 ...

尝试得:无法通过热键法、快捷键法获取Ctrl+Alt+Del同时击键的消息,只能获取Del+(Ctrl+Alt)的消息,虽然Winlogo占用了,不过没想到getasync也无效。

感觉如果这样做会影响操作,但除此之外好像没别的方法了。
cpcpcpy
发表于 2014-7-27 00:19:54 | 显示全部楼层
深山红叶__ 发表于 2014-7-27 00:09
尝试得:无法通过热键法、快捷键法获取Ctrl+Alt+Del同时击键的消息,只能获取Del+(Ctrl+Alt)的消息,虽 ...

你的锁屏可以加一个直接禁用任务管理器。。然后就没什么办法了
深山红叶__
 楼主| 发表于 2014-7-27 00:23:44 | 显示全部楼层
本帖最后由 深山红叶__ 于 2014-7-27 01:03 编辑
cpcpcpy 发表于 2014-7-27 00:19
你的锁屏可以加一个直接禁用任务管理器。。然后就没什么办法了


主要是刚刚试了一个小时都无法获取击键记录,很苦恼啊,getasync、reghotkey、钩子都试过了,无效,只能获取Del+(Ctrl+Alt)

若以独占方式打开任务管理器,进程中好像还是会有taskmgr.exe进程,学校电脑试过一次。

事实证明我记错了,以二进制或独占等方式打开都不会显示此进程。
深山红叶__
 楼主| 发表于 2014-7-27 00:24:24 | 显示全部楼层
本帖最后由 深山红叶__ 于 2014-7-27 00:50 编辑
cpcpcpy 发表于 2014-7-27 00:19
你的锁屏可以加一个直接禁用任务管理器。。然后就没什么办法了


突然想起来还有卸载键盘这么一招!
Good

当我没说,无效:
这个设备运转正常。

当该机器重新开始时,这个设备的驱动程序就会被卸载。您在这个设备上所作的任何更改都不会保留。

要使这个设备生效,您需要重新启动计算机。
yjwfdc
头像被屏蔽
发表于 2014-7-27 01:44:18 | 显示全部楼层
本帖最后由 yjwfdc 于 2014-7-27 01:48 编辑
深山红叶__ 发表于 2014-7-27 00:24
突然想起来还有卸载键盘这么一招!
Good

当我没说,无效:


电脑速度卫士1.983 20140727 更新,加强防止恶意锁屏软件。应对此贴样本

电脑速度卫士1.983 下载地址http://bbs.kafan.cn/thread-1514499-1-1.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
 楼主| 发表于 2014-7-27 13:52:38 | 显示全部楼层
本帖最后由 深山红叶__ 于 2014-7-27 18:50 编辑
yjwfdc 发表于 2014-7-27 01:44
电脑速度卫士1.983 20140727 更新,加强防止恶意锁屏软件。应对此贴样本

电脑速度卫士1.983 下载地 ...

傍晚试试,用的是你之前说的思路还是击键监视?

是计时器里的击键监视,尝试卸载winlogon中所有钩子、挂起winlogon后加全局消息钩子仍无法屏蔽Ctrl+Alt+Del键。

若调用hidePro(),呼出速度卫士后看不到进程名,但是可以挂起,点击一键结束后关闭smss.exe、system,关机。@yjwfdc

yjwfdc
头像被屏蔽
发表于 2014-7-28 20:22:13 | 显示全部楼层
深山红叶__ 发表于 2014-7-27 13:52
傍晚试试,用的是你之前说的思路还是击键监视?

是计时器里的击键监视,尝试卸载winlogon中所有钩子 ...

隐藏进程吗?发来试试,看看能不能显示。
深山红叶__
 楼主| 发表于 2014-7-28 20:37:15 | 显示全部楼层
本帖最后由 深山红叶__ 于 2014-7-28 20:44 编辑
yjwfdc 发表于 2014-7-28 20:22
隐藏进程吗?发来试试,看看能不能显示。


写完后手残直接F5调试了,呼出独立任务管理器后是真的没看见进程,看了很多遍了,一键关闭后直接关机了。
可以挂起那个隐藏的进程
yjwfdc
头像被屏蔽
发表于 2014-7-28 23:28:35 | 显示全部楼层
深山红叶__ 发表于 2014-7-28 20:37
写完后手残直接F5调试了,呼出独立任务管理器后是真的没看见进程,看了很多遍了,一键关闭后直接关机了 ...

本来一键关闭是不会直接关机的,是我程序的bug,在没有添加过例外进程时会出现,太少出现,也就没有修。
我的程序确实不能显示隐藏进程,想加入显示隐藏进程的功能,正好拿你的程序来测试,谁知你没有保存。
深山红叶__
 楼主| 发表于 2014-7-28 23:32:58 | 显示全部楼层
yjwfdc 发表于 2014-7-28 23:28
本来一键关闭是不会直接关机的,是我程序的bug,在没有添加过例外进程时会出现,太少出现,也就没有修。
...

如果把锁屏程序文件名改成alg、svchost或其他系统进程也会关机。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 07:18 , Processed in 0.093085 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表