楼主: KiDebug
收起左侧

[原创文章] 隐藏驱动,绕过XueTr 0.39检测

  [复制链接]
KiDebug
 楼主| 发表于 2011-5-28 00:01:22 | 显示全部楼层
dl123100 发表于 2011-5-27 23:56
改的几个驱动确实都有DeviceObject 太晚了 无法继续测试
不过XueTr检测到可疑驱动是基于内存搜索DriverO ...

编译下我的代码测一下吧。

要是我环境不对出现可疑驱动的话那我就丢脸了。。。
xjchris
发表于 2011-5-28 11:23:18 | 显示全部楼层
高手啊,多多来学习。
FreeEquFraT
发表于 2011-5-28 12:33:39 | 显示全部楼层
楼主能不能发编译后的驱动文件呢,这样我等菜鸟也能测试一下了,只有代码的话不知道怎么弄啊
z2665
发表于 2011-5-28 13:01:26 | 显示全部楼层
FreeEquFraT 发表于 2011-5-28 12:33
楼主能不能发编译后的驱动文件呢,这样我等菜鸟也能测试一下了,只有代码的话不知道怎么弄啊

我编译了一个吧- -。。
我想ctrl+c的代码应该没错吧。。
WDK 7600.16385.0
xp x86 Free Build
test1.rar (110.23 KB, 下载次数: 351)

评分

参与人数 1人气 +1 收起 理由
FreeEquFraT + 1 谢谢大侠了~~~

查看全部评分

KiDebug
 楼主| 发表于 2011-5-28 13:35:17 | 显示全部楼层
本帖最后由 KiDebug 于 2011-5-28 13:36 编辑
z2665 发表于 2011-5-28 13:01
我编译了一个吧- -。。
我想ctrl+c的代码应该没错吧。。
WDK 7600.16385.0


刚刚另外试了一下,在没有加载test1.sys、test2.sys的情况下,打开XueTr查看驱动模块,显示有一个可疑驱动对象;加载test1.sys,test1.sys没有显示,仍然存在刚才的那个可疑驱动对象;加载test2.sys,显示有两个可疑驱动对象,dt _driver_object了一下其中的一个,是test2.sys。

看来FullDllName.buffer填为0还是不行的。。。

评分

参与人数 1人气 +1 收起 理由
z2665 + 1 神马都是浮云

查看全部评分

z2665
发表于 2011-5-28 13:45:43 | 显示全部楼层
KiDebug 发表于 2011-5-28 13:35
刚刚另外试了一下,在没有加载test1.sys、test2.sys的情况下,打开XueTr查看驱动模块,显示有一个可疑驱 ...

我试了一下在xp sp3的虚拟机环境下。和你的结果一样的。。
第一个能过xt的检测..
lz继续加油。。期待新的发现哦
liulangzhecgr
发表于 2011-5-28 14:28:07 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-5-28 14:48 编辑

test1-sys.JPG
test1-sys-0001.JPG

test2-sys.JPG
test2-sys-0001.JPG

都能看见!

--------------------
可能操作有误。。。!

加载安装后,还要启动?!。。。再试一次!

KiDebug
 楼主| 发表于 2011-5-28 14:51:11 | 显示全部楼层
试了下本机的Windows 7,test1.sys还是没显示。
按文件名排序:
无标题.png

test2.sys有:
无标题1.png


算了,不玩了。干其他的事去了。

XueTr还是很强大的~
liulangzhecgr
发表于 2011-5-28 15:28:08 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-5-28 15:28 编辑

蓝屏一次。。。
不太会操作! 两个一起来。。。
未命名1.JPG
FreeEquFraT
发表于 2011-5-28 16:26:09 | 显示全部楼层
测试了测试了一下MD,test1.sys可以看见,test2.sys直接卡住了,驱动部分所有驱动都看不见了,看来MD也需要改进一下了

隐藏驱动1.jpg

test2.sys白板.jpg
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-28 15:43 , Processed in 0.111670 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表