12345   3  /  5  页   跳转

[讲义] 流行病毒概况以及手动查杀方法讲义

回复:流行病毒概况以及手动查杀方法讲义

学习
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

前排都坐满了哈,我坐第三排
刚刚找了本计算机病毒及其防范技术,想对这点多了解了解
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

按照讲义的说法~ 冰刀应该算是最好用的工具了 相对功能最全面吧??? 找一个学学
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

老师,请问一下
增加一个节并修改入口点感染  中的“节”是字节吗?
谢谢老师啦!~
Star of something new!~
gototop
 

回复 24F 飞羽无度 的帖子

不是字节  是 PE结构中的“区段”
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

GGS DDU
不是水帖 好好学习 天天向上
最后编辑Saberhawk 最后编辑于 2009-07-29 20:06:12
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

老师!如果病毒侵入系统内核,也就是说运行于Ring0级别,那么一般的杀毒软件是不是对之失效了呢?就比如瑞星,卡巴,江民,金山等,它们都是运行于Ring3级别吗?病毒是不是很难侵入系统内核,是不是很难运行于Ring0级别?如不然杀软存在的必要性也要受到质疑了。有没可能让杀软比如说瑞星像冰刃那样可以底层查杀,能不能让瑞星在Ring0级别运行呢,那样的话不就是无敌了。不过这样的话对系统稳定性应该会有影响吧。
寻找一个梦想存放年轻时的心,每一个回忆都是走过的成绩!
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

首先SSDT并不是ntdll导出的 是ntoskrnl.exe导出的 ntdll里面只是SSDT的一个索引表 比如我要调用NTWriteFile这个函数  ntdll给出的是这个函数在SSDT中的第几个的这个位置
反汇编一下ntdll 随便找个函数
mov    eax, 0EAh      ; NtSetLowEventPair
mov    edx, 7FFE0300h
call    dword ptr [edx]
retn    4
mov    eax, 0EAh  这个0EA 就是 那个 函数 在SSDT中的 位置

比如 我想调用某个函数,会向ntdll问 某个函数 在SSDT中是第几个,然后 这个序号 通过一个  服务转发器也是一个函数,那个服务转发器  去查询  SSDT中 这个位置的 那个函数地址,再去那个地址去调用真正的函数
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义



引用:
原帖由 言兮 于 2009-7-29 20:24:00 发表
老师!如果病毒侵入系统内核,也就是说运行于Ring0级别,那么一般的杀毒软件是不是对之失效了呢?就比如瑞星,卡巴,江民,金山等,它们都是运行于Ring3级别吗?病毒是不是很难侵入系统内核,是不是很难运行于Ring0级别?如不然杀软存在的必要性也要受到质疑了。有没可能让杀软比如说瑞星像冰刃那样可以底层查杀,能不能让瑞星在Ring0级别运行呢,那样的话不就是无敌了。不过这样的话对系统稳定性应该会有影响


杀毒软件都是运行于ring0级别的
但运行在ring0级别不等于就无敌了  病毒和杀软都在ring0 大家权限都一样  谁都可以干死谁
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

是这样啊,我还以为试运行于Ring3级别的呢。呵~
寻找一个梦想存放年轻时的心,每一个回忆都是走过的成绩!
gototop
 
12345   3  /  5  页   跳转
页面顶部
Powered by Discuz!NT