楼主: 左寒
收起左侧

[求助] 今天用XT扫了下,发现如下

[复制链接]
左寒
 楼主| 发表于 2009-5-8 11:57:32 | 显示全部楼层
原帖由 yhjtj 于 2009-5-8 11:55 发表


高手出现了,我这个半吊子可以闪了。
lz,我们都火星了。



呵呵

一起看伊尺千夏去吧~~~~

不过,ISO文件达到4GB之大,,,上传辛苦,你下载也辛苦,不如我把已经转换到AVI格式的PP传上去吧(PS:可惜分辨率好像只有320×214)。。。

[ 本帖最后由 左寒 于 2009-5-8 12:21 编辑 ]
dl123100
发表于 2009-5-8 11:59:43 | 显示全部楼层
第一幅的图中挂钩位置指向“——”的inline hook,跟XueTr的检测方式有关,用别的工具可能查不出。
后面的一个8位随机驱动和spXX都是安装了daemon tools后的结果。
FSD的未知模块就是spXX.sys。

评分

参与人数 1经验 +2 收起 理由
tawny2008 + 2 感谢解答

查看全部评分

左寒
 楼主| 发表于 2009-5-8 12:04:50 | 显示全部楼层
哦,,
原来是这样!!
谢谢大侠!!!

怪就怪我见的太少,对这些文件不了解。。。
可是话又说回来,
既然只是虚拟光驱,那为何会用到inline hook呢???
前阵子上网看到不少资料,貌似一般程序极少会利用inline hook。。。
左寒
 楼主| 发表于 2009-5-8 12:07:51 | 显示全部楼层
再问大侠!!

在系统中断表里的12个 未知模块也都是daemon tools的?

[ 本帖最后由 左寒 于 2009-5-8 12:08 编辑 ]
IDT HOOK.png
yhjtj
发表于 2009-5-8 12:17:43 | 显示全部楼层
你那个acxs0koy.sys找到么了么?
谢谢了,4GB太大了,我这里1m带宽几个人在用,只有羡慕了。

[ 本帖最后由 yhjtj 于 2009-5-8 12:20 编辑 ]
左寒
 楼主| 发表于 2009-5-8 12:20:11 | 显示全部楼层
原帖由 左寒 于 2009-5-8 11:15 发表


再次感谢楼上的关注和帮助!!
在内核模块处找到了该文件,对文件进行校验数字签名,通过。
可是,还有疑问就是我想定位文件进行查看的时候为何提示“不存在,或者是无效目录”??
yhjtj
发表于 2009-5-8 12:22:03 | 显示全部楼层
我ls已经回答了一部分,可不知是不是正确,正确答案还请高手作答,我搬板凳去。
dl123100
发表于 2009-5-8 12:25:56 | 显示全部楼层
daemon为了对抗starforcce这样的防盗版软件,才使用更为底层的技术绕过starforcce的检测。inline hook现在到处都是,很普遍。
idt hook有几个确实是sptd的,其它的可能是键盘、鼠标驱动之类挂上的。

评分

参与人数 1经验 +2 收起 理由
tawny2008 + 2 感谢解答

查看全部评分

gxrsprite
头像被屏蔽
发表于 2009-5-8 12:40:46 | 显示全部楼层
都是deamon tools 惹得祸
左寒
 楼主| 发表于 2009-5-8 12:45:28 | 显示全部楼层


也光别怪它,谁让咱是小白呢。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-8 11:54 , Processed in 0.093627 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表