狙剑(V2008)-系统体检记录
狙剑下载地址:
http://www.ZhuLinFeng.com/======================================================
操作系统:Windows 2003 版本号:5.2.3790.2 ()
======================================================
SSDT-HOOK:
序号:12
函数:NtAdjustPrivilegesToken
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:18
函数:NtAllocateVirtualMemory
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:21
函数:NtAssignProcessToJobObject
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:43
函数:NtCreateKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:45
函数:NtCreateMutant
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:49
函数:NtCreateProcess
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:50
函数:NtCreateProcessEx
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:52
函数:NtCreateSection
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:55
函数:NtCreateThread
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:59
函数:NtDebugActiveProcess
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:66
函数:NtDeleteKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:68
函数:NtDeleteValueKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:69
函数:NtDeviceIoControlFile
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:71
函数:NtDuplicateObject
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:101
函数:NtLoadDriver
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:108
函数:NtLockVirtualMemory
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:125
函数:NtOpenKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:128
函数:NtOpenProcess
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:131
函数:NtOpenSection
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:143
函数:NtProtectVirtualMemory
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:151
函数:NtQueryDirectoryFile
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:185
函数:NtQueryValueKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:188
函数:NtQueueApcThread
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:200
函数:NtRenameKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:208
函数:NtRequestWaitReplyPort
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:212
函数:NtRestoreKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:221
函数:NtSetContextThread
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:246
函数:NtSetSecurityObject
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:249
函数:NtSetSystemInformation
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:251
函数:NtSetSystemTime
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:256
函数:NtSetValueKey
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:262
函数:NtSuspendProcess
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:263
函数:NtSuspendThread
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:264
函数:NtSystemDebugControl
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:266
函数:NtTerminateProcess
模块:\??\f:\ftp\狙剑v2008-0429\SnipeSword.sys
HOOK类型:HOOK
序号:267
函数:NtTerminateThread
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:277
函数:NtUnmapViewOfSection
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:287
函数:NtWriteVirtualMemory
模块:\SystemRoot\system32\drivers\HOOKHELP.sys
HOOK类型:HOOK
序号:295
函数:800E0001
模块:未知模块
HOOK类型:HOOK
======================================================
FSD-HOOK:
序号:0
IRP:IRP_MJ_CREATE
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:2
IRP:IRP_MJ_CLOSE
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:3
IRP:IRP_MJ_READ
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:4
IRP:IRP_MJ_WRITE
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:5
IRP:IRP_MJ_QUERY_INFORMATION
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:6
IRP:IRP_MJ_SET_INFORMATION
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:7
IRP:IRP_MJ_QUERY_EA
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:8
IRP:IRP_MJ_SET_EA
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:9
IRP:IRP_MJ_FLUSH_BUFFERS
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:10
IRP:IRP_MJ_QUERY_VOLUME_INFORMATION
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:11
IRP:IRP_MJ_SET_VOLUME_INFORMATION
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:12
IRP:IRP_MJ_DIRECTORY_CONTROL
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:13
IRP:IRP_MJ_FILE_SYSTEM_CONTROL
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:14
IRP:IRP_MJ_DEVICE_CONTROL
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:16
IRP:IRP_MJ_SHUTDOWN
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:17
IRP:IRP_MJ_LOCK_CONTROL
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:18
IRP:IRP_MJ_CLEANUP
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:20
IRP:IRP_MJ_QUERY_SECURITY
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:21
IRP:IRP_MJ_SET_SECURITY
HOOK模块:\SystemRoot\system32\drivers\HOOKHELP.sys
INLINE-HOOK模块:
序号:25
IRP:IRP_MJ_QUERY_QUOTA
HOOK模块:Ntfs.sys
INLINE-HOOK模块:
序号:26
IRP:IRP_MJ_SET_QUOTA
HOOK模块:Ntfs.sys
INLINE-HOOK模块: