找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 957|回复: 18

碰到这种高手你还相信杀软不?

[复制链接]
发表于 2009-5-31 23:01:21 | 显示全部楼层 |阅读模式
转自http://www.langouster.com/HTML/76.html

发表于 2009-5-28 21:03  



一种新的加载驱动方法非完整爆光作者:langouster

端午小放血一下,一种新的加载驱动方法,应该属于0day。为了网民考虑,我不会公开全部技术,但如果有心,根据这些要点肯定可以研究出这个技术。

加载步骤:

1。编写一驱动,不用关sfc,直接复制替换系统目录下的某文件。

2。调用某API函数,此函数不是由ntdll,kernel32,user32这些DLL导出的,是可以在MSDN里查到的,为便于说明我叫它func1,如果不出意外驱动就已经加载了。

伪代码只有两行:

CopyFile("aaa.sys",'c:\\windows\\system32\XXXX.XXX',false);

func1(...);

特别注意:加载的驱动不能用一般的驱动,一般的驱动的入口点是

NTSTATUS DriverEntry( IN PDRIVER_OBJECT DriverObject, IN PUNICODE_STRING RegistryPath );

而这个驱动的入口点函数应该写成

NTSTATUS DriverEntry(LPVOID a,LPVOID b,LPVOID c)//注意,它没有PDRIVER_OBJECT

说明:

1。我大概测试了下以下杀软,没有一个报的

xp vista win7
瑞星+360 不报
超级巡警 不报
kis7 不报
微点 不报
卡巴2009 加载驱动不报,替换文件报(xyzreg帮助测试)

2。只要能替换system32目录下的那个文件,调用那个func1函数是没有权限要求的,所以在fat32系统上应该能直接从低权限提升到system权限。(也算是一个提权0day了)

3。好像貌似有办法不用自己调用func1函数,可以在替换文件后让csrss进程去加载这个驱动,也就是说杀软如果报了,也不会报你的程序。。。。。但我还没有完全研究出来,此条不一定正确。

4。发现此0day时间不长,工作又太忙,还没仔细研究,以上说明中可能有些不妥的地方,望谅解。
发表于 2009-5-31 23:18:17 | 显示全部楼层
好像很深奥的样子,这个也只是作者的猜想,做出来的程序,如果真的加载执行EXE的话,杀软就会报的了。
回复

使用道具 举报

发表于 2009-5-31 23:21:22 | 显示全部楼层
这杀软就跟医院一样,有事的时候才会去用它,但遇到杂症的时候就经常出现医疗事故。
回复

使用道具 举报

发表于 2009-5-31 23:28:54 | 显示全部楼层
可是医院“宰人”比杀软利害多了。
回复

使用道具 举报

发表于 2009-5-31 23:56:03 | 显示全部楼层
貌似很高深的样子,看不懂,还是顶一下了。。。
回复

使用道具 举报

发表于 2009-6-1 00:48:28 | 显示全部楼层
原帖由 大白兔 于 2009-5-31 23:28 发表
可是医院“宰人”比杀软利害多了。


比喻而已

杀软误杀的时候,系统也有崩溃的可能。
回复

使用道具 举报

发表于 2009-6-1 11:01:45 | 显示全部楼层
好深奥!不过应该研究一下!
回复

使用道具 举报

发表于 2009-6-1 13:15:38 | 显示全部楼层
不用杀软心里不踏实,真要中毒、想不重装都难

用超级管理员登录基本3月左右还原一遍系统, 启用来宾帐户平均能挺半年以上
回复

使用道具 举报

发表于 2009-6-1 16:13:19 | 显示全部楼层
原帖由 6618 于 2009-5-31 23:18 发表
好像很深奥的样子,这个也只是作者的猜想,做出来的程序,如果真的加载执行EXE的话,杀软就会报的了。



加载执行可不一定是EXE文件哦,这种情况的出现,我刚才也试了一下。
我通俗点说吧,如你插入U盘,会有提示,但执行U盘文件,同理杀软会报;但调用还是很危险的,如同在系统中植入了一个定时炸弹,如果联接网络后,在特定环境中,可以利用直接在后台关闭杀软,从而实现下载木马,并执行。
但杀软中小戏伞、大蜘蛛和诺顿还是报了,只是说加入未验证的签名。
回复

使用道具 举报

发表于 2009-6-1 20:11:17 | 显示全部楼层
有点高深,支持一下了
回复

使用道具 举报

发表于 2009-6-2 16:33:48 | 显示全部楼层
晕!!用个HIPS不就解决了???除了我的规则,你啥也进不来…………
回复

使用道具 举报

发表于 2009-6-2 16:36:43 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2009-6-2 20:26:29 | 显示全部楼层
我记得有一个EXE直接加载未登记的.sys的例子,可能和LZ用的是同一个函数。
回复

使用道具 举报

发表于 2009-6-7 08:31:20 | 显示全部楼层
个人感觉 杀毒软件只是起到一个安慰作用
回复

使用道具 举报

发表于 2009-6-7 10:07:51 | 显示全部楼层
不是太明白,进来凑个热闹。
回复

使用道具 举报

发表于 2009-6-7 10:45:19 | 显示全部楼层
见识了,比较高深的。
回复

使用道具 举报

发表于 2009-6-7 10:53:47 | 显示全部楼层
一个比一个厉害.........
回复

使用道具 举报

发表于 2009-6-7 10:56:17 | 显示全部楼层
不是学编程的,不懂,深奥
回复

使用道具 举报

发表于 2009-6-7 16:06:45 | 显示全部楼层
症结都不一样,还是小心为上。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-9-15 18:38

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表