楼主: Deker
收起左侧

[原创工具] PC Hunter V1.56 [2019-01-31] 发布,支持Win10(17763)

  [复制链接]
yurong7777777
发表于 2009-6-20 17:33:50 | 显示全部楼层
谢谢了,收用了
zjd55555
发表于 2009-6-21 04:14:26 | 显示全部楼层
很好用.谢谢
and1007
发表于 2009-6-21 10:07:53 | 显示全部楼层
谢谢LZ,使用一下
evilrabbit
发表于 2009-6-21 10:14:36 | 显示全部楼层
希望linxer大牛 有空增强下hook的检测功能,影子系统08的ssdthook 检测不到。
影子系统2008的老版本有IFSHOOK ,我没找到,这个可能是我不会用
微点的ssdt hook也没找到,可能绕过了xuetr的检测。
野马
发表于 2009-6-21 10:28:23 | 显示全部楼层
我孤陋寡闻 刚听说 下来用下  谢谢
metagalaxy
发表于 2009-6-21 13:05:34 | 显示全部楼层
很好很好  谢谢啦
03102408
发表于 2009-6-21 16:31:00 | 显示全部楼层
能否像Wsyscheck.exe那样,如果有非微软进程就用红色标示,如果加载了非系统DLL也标出呢?
dl123100
发表于 2009-6-21 18:08:02 | 显示全部楼层
原帖由 wolfwalk888 于 2009-6-21 10:14 发表
希望linxer大牛 有空增强下hook的检测功能,影子系统08的ssdthook 检测不到。
影子系统2008的老版本有IFSHOOK ,我没找到,这个可能是我不会用
微点的ssdt hook也没找到,可能绕过了xuetr的检测 ...

微点的所谓“ssdt hook”在内核钩子中可以检测到,ssdt hook检测就算了吧。
影子系统应该没有ssdt hook。

不是很清楚你所说的IFSHOOK是指什么,估计指的是XueTr中的filter。
找了个snpshot.sys看了下, \Driver\snpshot挂接了disk(Device\Harddisk%d\Partition0\ DR0、磁盘层)、atapi( IdeDeviceP0T0L0-3、微端口)设备。其中前者filter中可以显示,后者有点底层。要检测这个filter不难,估计是为了不影响还原设备正常工作,所以XueTr只提供磁盘层设备及以上的filter检测和移除。
另外,snpshot.sys hook了atapi等驱动下发的irp。

[ 本帖最后由 dl123100 于 2009-6-21 18:09 编辑 ]

评分

参与人数 2人气 +4 收起 理由
wolfwalk888 + 1 顶你一下。
Deker + 3 再学习

查看全部评分

evilrabbit
发表于 2009-6-22 13:01:30 | 显示全部楼层

回复 1432楼 dl123100 的帖子

  ifsHOOK 你那能检测出来吗?xuetr下面的FSDhook。

百度了一下资料

http://topic.csdn.net/t/20000911/13/29412.html

[ 本帖最后由 wolfwalk888 于 2009-6-23 08:02 编辑 ]
babyface
发表于 2009-6-22 13:53:05 | 显示全部楼层
   支持
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-15 17:00 , Processed in 0.115105 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表