12
返回列表 发新帖
楼主: 穿越星空
收起左侧

[已解决] 关于无驱进R0的限制问题

[复制链接]
穿越星空
 楼主| 发表于 2010-2-7 20:51:51 | 显示全部楼层
回复 9# dl123100
  的确是应该封锁在R3下的权限,不然保护机制太脆弱或容易被钻空子。
  既然木马开了驱动,为什么还要在R3调用?
wxb1994
头像被屏蔽
发表于 2010-2-9 11:38:09 | 显示全部楼层
回复  dl123100
  的确是应该封锁在R3下的权限,不然保护机制太脆弱或容易被钻空子。
  既然木马开了 ...
穿越星空 发表于 2010-2-7 20:51



    可能是现在的杀软普遍挂了监控用的钩子吧。。R0调用容易被检测到。。
而且就算杀软检测到了,对于R3调用和R0调用处理的方法还是不一样的。。
穿越星空
 楼主| 发表于 2010-2-9 18:21:37 | 显示全部楼层
回复 12# wxb1994
  虽然R0调用容易被检测到,但是它这么修改系统的行为就不会被发现吗?不是开发人员,具体细节说不上来。
dl123100
发表于 2010-2-11 12:21:59 | 显示全部楼层
回复 11# 穿越星空

不太清楚。算是提供一个接口,某些地方用NtSystemDebugControl和访问物理内存的话,几行代码就可以解决,相对方便。

评分

参与人数 1人气 +1 收起 理由
穿越星空 + 1 多谢指教

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-28 22:28 , Processed in 0.094471 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表