楼主: 李白vs苏轼
收起左侧

[已解决] ★★★请问大多数杀软是工作在Ring0吗??还有自己做的程序如何进入Ring0...

   关闭 [复制链接]
李白vs苏轼
 楼主| 发表于 2010-6-16 16:24:12 | 显示全部楼层
回复


    你这话让金山卫士情何以堪,让可牛的轻巧模式(是不是这个名字啊)泪奔了
zyh6036 发表于 2010-6-16 16:10


哈哈 我知道 你也是白羊吧
李白vs苏轼
 楼主| 发表于 2010-6-16 16:25:08 | 显示全部楼层
回复


    Ring3拦截? 别做梦了 Ring3能拦截什么? 写个DLL 全局HOOK?
liangfangCN 发表于 2010-6-16 15:42


别激动啊 我哪里说ring3拦截啊
我是问在ring3那底层行为如何拦截
意思不一样 别激动别激动
李白vs苏轼
 楼主| 发表于 2010-6-16 16:25:27 | 显示全部楼层
回复

没代码贴出来我怎么知道
liangfangCN 发表于 2010-6-16 15:39



我想要的是普遍思路
李白vs苏轼
 楼主| 发表于 2010-6-16 16:27:05 | 显示全部楼层
回复


    杀毒软件的驱动SYS 是Ring0  EXE程序是在Ring3上
Ring0拦截到消息-->传给ring3 的EXE程序 ...
liangfangCN 发表于 2010-6-16 15:38


哦哦 我明白了
因为大多数无法进驻ring0
所以就弄一个驱动(因为驱动可以入驻)
把他弄成一个中间层来协助
哈哈 这个办法好 就这样 就这样啊 3Q
李白vs苏轼
 楼主| 发表于 2010-6-16 16:28:03 | 显示全部楼层
自己程序进Ring0? 就一个EXE? 那就是无驱动进Ring0了
liangfangCN 发表于 2010-6-16 15:35


对啊 无驱动我就不知道怎么进了
exe进不了啊   
还有 如果纯驱动  如何让它处理结果 而不用像传回ring3
liangfangCN
发表于 2010-6-16 16:29:49 | 显示全部楼层
回复 李白vs苏轼 的帖子

不可以,再说EXE进Ring0了有什么用啊.
   
李白vs苏轼
 楼主| 发表于 2010-6-16 16:33:03 | 显示全部楼层
回复

不可以,再说EXE进Ring0了有什么用啊.
liangfangCN 发表于 2010-6-16 16:29


我就想尝试啊 没有目的
我目的很单纯 很单纯啊
liangfangCN
发表于 2010-6-16 16:33:37 | 显示全部楼层
回复 李白vs苏轼 的帖子

在ring3那底层行为如何拦截?
Ring3不用拦截了 可以告诉你 什么也拦不到  拦到了也没什么用
要么做个DLL HOOK 这样更不稳定了 兼容也不好


   
李白vs苏轼
 楼主| 发表于 2010-6-16 16:35:48 | 显示全部楼层
回复

在ring3那底层行为如何拦截?
Ring3不用拦截了 可以告诉你 什么也拦不到  拦到了也没什么用
要 ...
liangfangCN 发表于 2010-6-16 16:33



说来说去还是用驱动那种方法最方便啊
卡巴那两个烦人的驱动的作用就是起这个作用是不是啊
不过貌似有时也不稳定
liangfangCN
发表于 2010-6-16 16:36:14 | 显示全部楼层
Ring3例如要拦截进程启动的话用 WMI 吧 拦截到进程启动信息后 挂起进程
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-18 02:59 , Processed in 0.085255 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表