查看: 2109|回复: 13
收起左侧

[求助] 杀软监控问题

[复制链接]
aa8110806
发表于 2009-7-1 17:58:05 | 显示全部楼层 |阅读模式
杀软用来监控东西来进行挂钩是要用到SSDT表吗 如果杀软SSDT表被恢复那么监控是否失灵

本人菜鸟  还忘各路大虾指教
tawny2008
发表于 2009-7-1 19:35:21 | 显示全部楼层
不一定用到SSDT表,如果用到SSDT表,而SSDT表被恢复,那监控有可能失灵
到处转转
发表于 2009-7-1 22:13:20 | 显示全部楼层
学习了。
aa8110806
 楼主| 发表于 2009-7-2 16:53:04 | 显示全部楼层
SSDT指的是什么  病毒会用到这些地方吗
woshijiqiren
发表于 2009-7-2 17:06:23 | 显示全部楼层
个人认为不会,只是有可能被病毒干掉
aa8110806
 楼主| 发表于 2009-7-3 08:37:25 | 显示全部楼层
那ARK工具提供了那么多钩子给我们干什么
SONGLEI
发表于 2009-7-3 11:19:52 | 显示全部楼层
ARK 工具不挂钩如何读取别人是否挂钩,如何将隐藏的进程显示出来
总之不占据底层,ARK工具什么都干不了,相当于任务管理器了
这是我肤浅的理解
aa8110806
 楼主| 发表于 2009-7-3 11:29:57 | 显示全部楼层
LS貌似你对钩子之类的很了解 问你一个问题那提供那么多钩子检测是干什么用的呢
dl123100
发表于 2009-7-3 11:45:42 | 显示全部楼层
原帖由 SONGLEI 于 2009-7-3 11:19 发表
ARK 工具不挂钩如何读取别人是否挂钩,如何将隐藏的进程显示出来
总之不占据底层,ARK工具什么都干不了,相当于任务管理器了
这是我肤浅的理解

ark的hook一般是用作自我保护的,当然像RKU那样检测stealth code确实用到了hook,但毕竟不多。
要检测rootkit,unhook或者直接绕过hook就可以了。
国外的很多ark只是一个scanner,为了稳定根本不会hook或者unhook。
总之,占据底层不一定需要hook的。

评分

参与人数 1经验 +3 收起 理由
tawny2008 + 3 感谢解答

查看全部评分

我心约定
发表于 2009-7-3 11:46:43 | 显示全部楼层
SSDT的全称是System Services Descriptor Table,系统服务描述符表。这个表就是一个把ring3的Win32 API和ring0的内核API联系起来。SSDT并不仅仅只包含一个庞大的地址索引表,它还包含着一些其它有用的信息,诸如地址索引的基地址、服务函数个数等。通过修改此表的函数地址可以对常用windows函数及API进行hook,从而实现对一些关心的系统动作进行过滤、监控的目的。一些HIPS、防毒软件、系统监控、注册表监控软件往往会采用此接口来实现自己的监控模块
目前有些病毒确实会采用强力恢复SSTD表的方法来保护自己或者破坏防毒软件,但在这种病毒进入系统前如果防毒软件能够识别并清除它将没有机会发作.当然有些杀毒软件不是通过SSDT表来挂接系统来实现监控的。所以恢复SSTD的方法并不是对所有防毒软件都有效。


[ 本帖最后由 zq127 于 2009-7-4 23:33 编辑 ]

评分

参与人数 1经验 +5 收起 理由
tawny2008 + 5 感谢解答

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-5 08:50 , Processed in 0.130503 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表