界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
技术交流区
反病毒/反流氓软件论坛
“磁碟机”病毒的作者看过来!
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第四十七次通过VB100测评
携手老友,拥抱新精彩 —— 新论坛新活动,感谢你的陪伴
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
2
3
4
5
6
2
/ 6 页
跳转
页
“磁碟机”病毒的作者看过来!
收藏
闪电风暴
特邀体验者
帖子:
5462
注册:
2005-01-12
来自:
0GiNr
发表于: 2008-01-19 19:40
|
短消息
资料
字号:
小
中
大
11楼
聪哥别把太多告诉病毒作者,小心他熬夜改代码劳神伤心。。。
短消息
资料
加为好友
全部帖子
性别:
生日:
1992-04-29
精华:
0
威望:
11197
贡献:
73
金钱:
0
414827939
状态:
离线
等级:
闪电风暴
特邀体验者
帖子:
5462
注册:
2005-01-12
来自:
0GiNr
发表于: 2008-01-19 19:41
|
短消息
资料
字号:
小
中
大
12楼
况且网上的代码,在R3下搜索重定位表在win2003下无效
短消息
资料
加为好友
全部帖子
性别:
生日:
1992-04-29
精华:
0
威望:
11197
贡献:
73
金钱:
0
414827939
状态:
离线
等级:
轩辕小聪
卡卡技术团队
帖子:
8368
注册:
2006-01-09
来自:
发表于: 2008-01-19 19:48
|
短消息
资料
字号:
小
中
大
13楼
引用:
【闪电风暴的贴子】聪哥别把太多告诉病毒作者,小心他熬夜改代码劳神伤心。。。
………………
扫吧扫吧,看那驱动你就会笑的。
你大可以BS那个作者,因为我们闪电弟弟比他强多了,这是大实话
短消息
资料
加为好友
全部帖子
性别:
生日:
1985-09-29
精华:
2
威望:
16713
贡献:
443
金钱:
0
状态:
离线
等级:
baohe
大版主
帖子:
72578
注册:
2003-04-10
来自:
发表于: 2008-01-19 20:10
|
只看楼主
短消息
资料
字号:
小
中
大
14楼
引用:
【轩辕小聪的贴子】就驱动的使用,给病毒作者一些忠告:
1. 使用CreateServiceA来创建驱动服务,你以为安全软件都是盲的么?要拦截你的驱动加载是很容易的事。你至少采用个有创意点的吧。
2. 对注册表做了N多操作之后再加载驱动,还原SSDT?那你在之前的注册表操作中很容易就被拦截了。
单单这前两项,你的驱动就很可能完全没有发挥作用的机会。
3. 你在R3情况下通过加载ntoskrnl.exe,搜索其重定位表,定位ntoskrnl.exe中填充KeServiceDescriptorTable的指令,以找到SSDT表在ntoskrnl.exe中的偏移。
我敢肯定你这个是抄的。这样虽然可行,但是需要时间和RP。
实际上驱动很容易就直接得到SSDT表在内核中的位置,配合ntoskrnl.exe在内核空间的基址,就直接得到其相对偏移,而这个偏移在文件中是不变的。只要在驱动响应IRP_MJ_DEVICE_CONTROL的例程中加上一段,让R3程序与之通信,从驱动返回SSDT表的偏移,就完全不用遍历重定位表那么庞大的工作量了。
这样你甚至都不用用LoadLibraryExA把ntoskrnl.exe加载(这又是一个容易被人发现的地方,比如卡巴就HOOK住了这个API),直接CreateFileA读文件都行了,因为ntoskrnl.exe的内存映像和文件区段其实是完全对齐的,你连内存偏移到文件偏移的换算都可以不需要。
至于你抄袭的对象,为什么要用重定位表的方法,我想很可能人家是为了不用驱动在R3就对SSDT表进行还原,所以要采取这样麻烦的手法(这个你不用想学了,这样一来SSM恐怕马上报你读取物理内存),你既然还是要用驱动,却要学得四不像,那是你自己的问题了。
4.你的驱动写得很烂。不,是抄得很烂,肯定是把人家一个实验性的“习作”抄过来了。
代码太简单了,必要的判断都没有,对传入的函数地址,连一个MmIsValidAddress都不做,对驱动的稳定性也太不负责任了吧?
这相当于造成一个新的漏洞,
只要了解你的驱动接口,就可以往SSDT表任意位置写入任意地址,既可以用作SSDT HOOK,也可能分分钟导致严重的系统问题。
更何况你偷吃还不擦嘴,
你创建的设备名,到底是"\Device\SSDTCL",还是"\Device\NetApi00"?
既然是后者,为什么还留着前者的RtlInitUnicodeString操作?
我看这完全是抄来的结果,敢情人家本来创建的是"\Device\SSDTCL",你把它改成"\Device\NetApi00",但是却忘了删去人家本来的RtlInitUnicodeString操作,从而造成了连续两次RtlInitUnicodeString。
搞出这么滑稽的事情,你这个“拿来主义”,也拿得太失败了一点吧?!
………………
跟他说这些,基本上是“对牛弹琴”。这家伙的人品和脑子都有问题。
病毒与反病毒之间的游戏,讲究的是“斗智”;而非“斗狠”。这点,“磁碟机”作者根本就不明白(其愚顽品质在他的“作品”中体现的淋漓尽致)。
短消息
资料
加为好友
全部帖子
性别:
生日:
1956-02-17
精华:
50
威望:
108325
贡献:
4468
金钱:
6.02
状态:
离线
等级:
闪电风暴
特邀体验者
帖子:
5462
注册:
2005-01-12
来自:
0GiNr
发表于: 2008-01-19 20:35
|
短消息
资料
字号:
小
中
大
15楼
好歹人家也写了个驱动,不要让人家的苦心白了,开扫!
短消息
资料
加为好友
全部帖子
性别:
生日:
1992-04-29
精华:
0
威望:
11197
贡献:
73
金钱:
0
414827939
状态:
离线
等级:
闪电风暴
特邀体验者
帖子:
5462
注册:
2005-01-12
来自:
0GiNr
发表于: 2008-01-19 20:40
|
短消息
资料
字号:
小
中
大
16楼
扫描结果:http://forum.ikaka.com/topic.asp?board=28&artid=8419031
短消息
资料
加为好友
全部帖子
性别:
生日:
1992-04-29
精华:
0
威望:
11197
贡献:
73
金钱:
0
414827939
状态:
离线
等级:
轩辕小聪
卡卡技术团队
帖子:
8368
注册:
2006-01-09
来自:
发表于: 2008-01-19 21:05
|
短消息
资料
字号:
小
中
大
17楼
引用:
【baohe的贴子】
病毒与反病毒之间的游戏,讲究的是“斗智”;而非“斗狠”。这点,“磁碟机”作者根本就不明白(其愚顽品质在他的“作品”中体现的淋漓尽致)。
………………
分析那作者写的(抄的?)越来越又臭又长的代码,实在是令人倒胃口,而且他也实在把病毒运行环境想得太简单了,似乎用户什么事都不会做,就让你这个病毒一直运行到底?!
好个“斗智”而非“斗狠”,病毒作者大多不明白,结果做出来的东西还没来得及“露械”就已经被“缴械”了。
短消息
资料
加为好友
全部帖子
性别:
生日:
1985-09-29
精华:
2
威望:
16713
贡献:
443
金钱:
0
状态:
离线
等级:
地区性
横据古稀狮
帖子:
10228
注册:
2005-04-10
来自:
鸟不拉屎的地方
发表于: 2008-01-19 22:31
|
短消息
资料
字号:
小
中
大
18楼
下回该WinRAR了
短消息
资料
加为好友
全部帖子
性别:
生日:
1992-04-01
精华:
5
威望:
20557
贡献:
179
金钱:
2.9
majiayi33@hotmail.com
592844940
状态:
离线
等级:
铁碎牙sama
初生襁褓狮
帖子:
1
注册:
2008-01-20
来自:
发表于: 2008-01-20 01:51
|
短消息
资料
字号:
小
中
大
19楼
斑竹好厉害~能不能帮我们对付lsass这个病毒阿?中了这个病毒,非但瑞星无法运行,而且也无法进入安全模式,删了又死灰复燃,这绝对是我目前为止遇到的最顽固的病毒了!
网上介绍的那些手动的和专杀的方法都不怎么管用,希望斑竹能研究出彻底杀除lsass这个恶劣病毒的方法!拜谢!
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
7
贡献:
0
金钱:
0
状态:
离线
等级:
姑苏残月
叱咤花甲狮
帖子:
2464
注册:
2007-01-27
来自:
发表于: 2008-01-20 01:59
|
短消息
资料
字号:
小
中
大
20楼
病毒作者估计被你们几个气死了。我睡觉去
短消息
资料
加为好友
全部帖子
性别:
生日:
1984-09-01
精华:
0
威望:
4743
贡献:
84
金钱:
0
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
2
3
4
5
6
2
/ 6 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
瑞星杀毒软件V17的个人介绍 by dg1vg4
应对Cryptolocker病毒之类敲诈者的办法 by baohe
卡卡论坛新手入门
卡卡论坛新手入门
遇密锁病毒CTB-locker 文档被加密,咨询如何解密/恢复的请进
瑞星发布《等保2.0详解暨瑞星等保三级解决方案》
瑞星发布《等保2.0详解暨瑞星等保三级解决方案》
在高分屏电脑运行Photoshop CS6,程序界面字体过小的问题有解啦~~~by baohe
iMac一体机装MAC/WIN10双系统的亲身体验 by baohe
2022网民网络安全感满意度调查活动,诚邀您的参与!
我的主题
我的帖子
我的精华
我的好友
文本模式