1   1  /  1  页   跳转

kill rising

kill rising

08  09通杀~~

我是想让你们解决被kill的问题的    瑞星已经入库了

到瑞星公测那里发帖  没人理偶~

哪位大大分析下

也没加载驱动什么的.......

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727; MAXTHON 2.0)

附件附件:

您所在的用户组无法下载或查看附件

一见钟情,再而衰,三而竭。
分享到:
gototop
 

全是早已公开的方法了吧

遍历进程通过Process32First/Process32Next进行。

结束进程使用的基本方法:

1.得到进程句柄
尝试用ZwOpenProcess(PROCESS_ALL_ACCES,PID+1)的方式得到进程句柄(对个别比较白痴的ZwOpenProcess SSDTHOOK,这个招就可以骗过了)。
如失败:
ZwQuerySystemInformation(SystemHandleInformation)遍历系统所有句柄,对于其中的进程类的句柄(一般来说或多或少总是存在的,比如csrss.exe进程中存在大量其他进程对象的句柄)
尝试ZwOpenProcess(PROCESS_DUP_HANDLE)获得句柄所有者进程的句柄,并使用ZwDuplicateObject将句柄继承过来,找到其中代表所需要结束的进程的句柄
这样就用曲线的方式得到了所需的进程句柄,从而骗过了某些杀毒软件对ZwOpenProcess的拦截


2.如是瑞星的进程(Ravmon.exe、CCenter.exe、RavmonD.exe、Rav.exe),采用早已公开的结束方法:
ZwCreateJobObject->ZwAssignProcessToJobObject->ZwTerminateJobObject
这个方法的过程不用仔细写了吧,代码满天飞了。
如果这个失败才直接尝试ZwTerminateProcess

3.调用NtUnmapViewOfSection,强制将目标进程中ntdll.dll的模块卸除,导致目标进程崩溃,达到结束进程的目的。

4.对avp.exe以及360的进程进行IFEO劫持。

以上其实全都是早就已经公开了N久的方法,网上早就已经代码满天飞了。

无聊的是作者还加壳,还是用VB写的,根本就是浪费我逆向的时间。
最后编辑轩辕小聪 最后编辑于 2008-09-21 18:38:57
病毒样本请发到可疑文件交流区
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT