12   2  /  2  页   跳转

[讲义] 流行病毒概况以及手动查杀方法讲义

回复: 流行病毒概况以及手动查杀方法讲义



引用:
原帖由 言兮 于 2009-7-29 20:24:00 发表
老师!如果病毒侵入系统内核,也就是说运行于Ring0级别,那么一般的杀毒软件是不是对之失效了呢?就比如瑞星,卡巴,江民,金山等,它们都是运行于Ring3级别吗?病毒是不是很难侵入系统内核,是不是很难运行于Ring0级别?如不然杀软存在的必要性也要受到质疑了。有没可能让杀软比如说瑞星像冰刃那样可以底层查杀,能不能让瑞星在Ring0级别运行呢,那样的话不就是无敌了。不过这样的话对系统稳定性应该会有影响


杀毒软件都是运行于ring0级别的
但运行在ring0级别不等于就无敌了  病毒和杀软都在ring0 大家权限都一样  谁都可以干死谁
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

恢复杀软的SSDT钩子,使得杀软功能失效  这个不是映像劫持
映像劫持是注册表上的一个键HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
在CreateProcess的时候(创建进程)系统会检查是否有一个子键和可执行映像的文件名和扩展名相同 如果确实有,那么检查该键是否存在一个名为debugger的值 如果存在咋该映像被改成该值中的字符串 也就是说启动的是另外一个进程了

病毒一般hook(也就是你说的占用)内核函数 不会很多 不会像杀毒软件那么多 一般只会挂钩他需要的函数
gototop
 

回复 33F still刀刀 的帖子

真正的起作用的 NTWriteFile函数是在ntoskrnl.exe中实现的
此ntdll中的NTWriteFile函数 非彼ntoskrnl.exe中的NTWriteFile函数
从三环中调用NTWriteFile的程序再说一下
调用ntdll.dll查找NTWriteFile在SSDT中的序号
服务转发器通过这个序号查找SSDT中NTWriteFile的地址(这个地址是ntoskrnl.exe中导出的真正的NTWriteFile函数)
然后去刚才那个地址调用真正的NTWriteFile函数(ntoskrnl.exe中导出的真正实现功能的函数)
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义



引用:
原帖由 言兮 于 2009-7-29 20:59:00 发表
老师,那个在安全模式全盘查杀那种易复发的病毒干掉之后就断电,对付7楼讲义上所说的那种煮不烂的病毒是否有效呢?


理论上可以 但也要具体问题具体分析
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT