楼主: 翼风Fly
收起左侧

[求助] ESET SysInspector 独立版与集成版区别?【8-8:自更新反隐藏模块,32位版】

[复制链接]
bbszy
发表于 2015-8-1 13:09:24 | 显示全部楼层
翼风Fly 发表于 2015-8-1 12:50
Thanks~
说的是这个吧:
http://bbs.kafan.cn/thread-1838906-1-1.html

pchunter能发现呀。。。但是win10下废了,我还没找到替代品
翼风Fly
 楼主| 发表于 2015-8-1 13:52:16 | 显示全部楼层
bbszy 发表于 2015-8-1 13:09
pchunter能发现呀。。。但是win10下废了,我还没找到替代品

给我的感觉,Hunter能检测出主体,残余就不好说了。。。当然能做到这些也足够

话说官方论坛都没多少人活跃了
去年说Win10正式后会支持。。。。看来还需要等些时日
无垠穹宇
发表于 2015-8-1 16:45:10 | 显示全部楼层
翼风Fly 发表于 2015-8-1 11:31
感谢回复

1、遇到以下问题:

独立版在exe中,安装版直接调用安装目录中的em0xx.dat
我不会修改独立版的exe,只能提取了安装版的给你

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
翼风Fly
 楼主| 发表于 2015-8-1 18:12:50 | 显示全部楼层
无垠穹宇 发表于 2015-8-1 16:45
独立版在exe中,安装版直接调用安装目录中的em0xx.dat
我不会修改独立版的exe,只能提取了安装版的给你[ ...

膜拜ing。。。

可否赐教提取方式?
我用PC Hunter看过线程、内存等选项,完全没有头绪

一直以为em0xx.dat只是病毒库。。。

无垠穹宇
发表于 2015-8-1 21:00:29 | 显示全部楼层
翼风Fly 发表于 2015-8-1 18:12
膜拜ing。。。

可否赐教提取方式?

其实我使用排除法排除出来的
那些em0xx.dat都是eset“关于”里的模块文件,解包独立版也能看到有000,006,009这三个文件,但是有数字签名,无法修改,所以只能把安装版中的提取出来了
翼风Fly
 楼主| 发表于 2015-8-1 22:33:59 | 显示全部楼层
无垠穹宇 发表于 2015-8-1 21:00
其实我使用排除法排除出来的
那些em0xx.dat都是eset“关于”里的模块文件,解包独立版也能看到有0 ...

Soga....
但是仍然感觉挺奇怪

沙箱运行后释放资源列表,与Resource Hacker显示资源对比:

RC数据 实际名称(有一定的猜测成分)解释
EM000_32 em000_32.dat 16进制代码中,版本显示为1033.看来是更新模块
EM006_32 em006_32.dat 16进制代码中,版本显示为1048.看来是反隐藏模块
EM009_32em009_32.dat 沙箱中未找到,不知如何触发。16进制代码中,版本显示为1246.看来是SysInspector模块
ESI_EULA esi-eula.rtf 许可协议文档
ESI_HELP SysInspector.chm 触发 帮助 后生成。默认不生成。
HOST_DRV esihdrv.sys
匹配16进制代码后确认最终文件名,属性可知原名称为ehdrv.sys,ESET Helper driver。在ESET 8中目录位置为 \Drivers\ehdrv\中以及 %windir%\system32\drivers 中

翼风Fly
 楼主| 发表于 2015-8-6 21:32:16 | 显示全部楼层
本帖最后由 翼风Fly 于 2015-8-6 22:13 编辑

@ExitProces

虽然你现在没时间

要不以后把你的那个也加一个筛选?
翼风Fly
 楼主| 发表于 2015-8-8 20:48:00 | 显示全部楼层
抽了一点时间搞个自制版:

32位,反隐藏更新至1080(20150717),模块来自于EAV 8 em006_32.dat







可能作用不大,仅做记录

不知道反隐藏模块在此能起到什么作用,以及此次更新是否有效

因实机为32位且受制于数字签名,64位就不改了。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
白露为霜
发表于 2015-8-9 21:53:09 | 显示全部楼层
bbszy 发表于 2015-8-1 12:23
就拿ZA这个比较高级的rootkit来说吧,运行后依然能发现的有卡巴 诺顿 咖啡 趋势 大蜘蛛,你去翻翻样本区 ...

不知道AVG怎么样
感觉是可以的
ExitProces
发表于 2015-8-10 09:52:10 | 显示全部楼层
本帖最后由 ExitProces 于 2015-8-10 09:53 编辑
翼风Fly 发表于 2015-8-6 21:32
@ExitProces

虽然你现在没时间


我已经脱离这个圈子很久了,所以说至于你在说什么我完全听不懂

@翼风Fly 和我一起打CF,BC?

[:01:] 别想歪了,是CodeForces和BestCoder
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 10:01 , Processed in 0.097206 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表