楼主: DoctorL
收起左侧

与影子系统客服交流记

 关闭 [复制链接]
tanlimo
发表于 2009-5-8 20:47:04 | 显示全部楼层
说的在明白点吧,要不是某些主防讨厌,病毒作者根本没必要通过替换系统驱动的方式来加载驱动K主防和影子了。
DoctorL
头像被屏蔽
 楼主| 发表于 2009-5-8 20:53:52 | 显示全部楼层
难道第一个驱动是为了卸载硬件驱动,第二个驱动是为了替换和破坏?
fufuji97
头像被屏蔽
发表于 2009-5-8 20:54:42 | 显示全部楼层

回复 172楼 shinequan 的帖子

名字很诱人pcidump
ssyknuwyg
发表于 2009-5-8 21:06:18 | 显示全部楼层
等2009出来再说,rvs3,快了,今年有希望
tanlimo
发表于 2009-5-8 21:13:16 | 显示全部楼层

回复 166楼 fufuji97 的帖子

看来你还是没明白我的意思,以beep.sys为例子,在早期(也就是机器狗猖狂的那段日子)某些拥有主防功能的杀软或驱动防火墙会拦截驱动的加载,这严重影响到了机器狗的传播和对还原类软件的穿透功能,所以病毒作者为了绕过这些安全软件便搞出了个通过替换系统驱动文件beep.sys加载驱动的方式(那个时候部分软件对于这种加驱方式是不拦载的),这种替换加驱方式并不需要重启系统只需几个api就可以停掉beep驱动服务然后替换加载就行了,驱动加载之后的会发生什么我想就不用我说了吧,所以说替换的目的只是为了绕主防而真正的穿透行为是在加驱之后的事,如果你只让它替换不让它加驱你看它怎么个穿法。

[ 本帖最后由 tanlimo 于 2009-5-8 21:17 编辑 ]
柴子
头像被屏蔽
发表于 2009-5-8 21:14:26 | 显示全部楼层
终于看完了,整整18页...
做个标记。等待后续讨论
ssyknuwyg
发表于 2009-5-8 21:15:06 | 显示全部楼层
楼上的是beep把,beey没见过
tanlimo
发表于 2009-5-8 21:17:01 | 显示全部楼层

回复 177楼 ssyknuwyg 的帖子

抱歉打错了
DoctorL
头像被屏蔽
 楼主| 发表于 2009-5-8 21:19:56 | 显示全部楼层
我感觉97或者谁应该把那俩驱动的样本给tanlimo
fufuji97
头像被屏蔽
发表于 2009-5-8 21:23:47 | 显示全部楼层

回复 175楼 tanlimo 的帖子

最后一句在解释一下,不明白
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-11 09:27 , Processed in 0.089983 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表