楼主: Jirehlov1234
收起左侧

[病毒样本] WHQL signed rootkit

  [复制链接]
wwwab
发表于 2022-7-29 16:32:51 | 显示全部楼层
Jirehlov1234 发表于 2022-7-29 12:53
就服你们,是个rootkit的帖子就能怼到七八十层楼

101楼
wowocock
发表于 2022-7-29 16:39:01 | 显示全部楼层
tdsskiller 发表于 2022-7-29 16:25
在正常工作后,这些木马或多或少都有回调和hook。如果没有正常退出直接卸载的话,要么瞬间蓝屏,要么看到 ...

WIN7X64没影响,WIN10以后,回调不在任何模块内,会触发PATCH GUARD.不过有木马可以HOOK第三方回调绕过,反正是上有政策下有对策。

评分

参与人数 1人气 +3 收起 理由
tdsskiller + 3 感谢提供分享

查看全部评分

85683213
发表于 2022-7-29 22:56:17 | 显示全部楼层
本帖最后由 85683213 于 2022-7-29 23:01 编辑
wwwab 发表于 2022-7-29 16:03
这你得@85683213 跟他说,那个家伙提出来的sc delete

反正我没真给rootkit试过,怕本来远程好好的给蓝 ...

sc delete 在运行中的驱动会在重启时删除,不会直接卸载,比 sc stop 还安全,所以顶多没作用,根本没机会蓝,蓝只有一种可能,就是有人想红,驱动检测到你的行为,主动蓝屏。

会有 WHQL netfilter 搞对抗我也是认为有人想红,不然在驱动中加入这么明显的特征实在没道理,纯 netfilter 搭配外置 config 大家根本没办法单从驱动本身判断是不是恶意,过杀软或 WHQL 的机会反而更高。


还有你们不会连 sc 查询都没试过就说他是 rootkit 吧
(讲 sc 是因为他是微软标准 api 的代表,也是所有 IT 都会用的工具,你要用 ProcessHacker 或 Sysinternals 这类也行)
00006666
发表于 2022-7-29 23:02:55 | 显示全部楼层
本帖最后由 00006666 于 2022-7-29 23:04 编辑
85683213 发表于 2022-7-29 22:56
sc delete 在运行中的驱动会在重启时删除,不会直接卸载,比 sc stop 还安全,所以顶多没作用,根本没机 ...

有极少数特殊情况,sc删除会有作用,以前落花无痕那边远程处理的时候有遇到过可以直接用sc delete干掉的驱动木马,但是这种情况非常少见,而且我本人也没见过,这种方法对于绝大多数驱动木马也都无效
85683213
发表于 2022-7-29 23:31:35 | 显示全部楼层
00006666 发表于 2022-7-29 23:02
有极少数特殊情况,sc删除会有作用,以前落花无痕那边远程处理的时候有遇到过可以直接用sc delete干掉的 ...

知道知道,你讲得我都同意,但是我那一个也不是在讲驱动木马可以被 sc 干掉...

---------------------

以前这种都是不回的,但是看在你这么捧场的份上,还是忍不住了

可能还是我语文不够好,老是跟大家不在一条线上,让大家误解
帝辛
发表于 2022-7-30 11:22:53 | 显示全部楼层
微软WHQL实验室。我谢谢你。TMD
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 16:18 , Processed in 0.095502 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表