您的位置:首页 > 其它

【转】还是加载驱动

2009-08-09 13:59 330 查看
作者:Azy
日期:2009-04-23
最近逆向的一点思路和总结,旨在分享。
核心思想:借助m$第一方驱动来加载驱动(通常是ZwLoadDriver),绕过一些HIPS/主防之类。谓之“寄宿”加载法(本人独创?)
方法1:dmload法。之前讲过(http://hi.baidu.com/azy0922/blog/item/3dd20222ba0941ac4723e875.html),通过创建一个特殊的dmload子键,替换掉dmboot实现重启加载。不过此法又要替换又要重启的,利用价值不大,不过是一个良好思路的开始。
方法2:gpc法。类上,不过只需替换文件,缺点是也要重启加载
方法3:termdd法。通过给termdd设备发送一个特定的ioctl code可实现动态驱动加载,不过该法限定加载进程要具有system权限。远程注射可能不是一个良好的方案(容易被报警),附件里提供了一种可行办法。
附件:XPSP2,运行a2s.exe,即刻加载dmboot(随便选了一个,只为测效果)。
----------------------------->
测试可穿越的HIPS
+SSM
+Realtime Defender
+Comodo Defense
+Malware Defender
测试不可穿越的HIPS
+EQSysSecure
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: