吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9802|回复: 10
收起左侧

[PC样本分析] 传播比较多的一个anti-av&ark驱动分析笔记

[复制链接]
pencil 发表于 2011-3-1 18:11
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 pencil 于 2011-3-1 18:52 编辑

这驱动写的非常挫~初学者用来学习的话还有点价值,故post上来。[s:48]

文件名:cddriver.sys
Md5:9c1a33f040750fb4f6b615f6a99917b0
功能:杀进程,阻止AV&ARK进程创建
附件有idb文件,里有详细的注释,下面把三个主要功能说了下。
Learner:pencil

关闭杀毒软件进程(控制码:2236425)
这驱动使用了三种方法来尝试关闭目标进程。

1PsLookupProcessByProcessId,通过PID获取EPROCESS
ZwQuerySystemInformation(SystemModuleInformation)枚举系统所有模块
通过RTL_PROCESS_MODULE_INFORMATION.OffsetToFileName,查找ntdll.dll模块
获取ntdll.dll模块ImageBase
MmUnmapViewOfSection卸载目标进程中的ntdll.dll使目标进程崩溃

2,之后又尝试KeAttachProcess(EPROCESS);
ZwTerminateProcess(0,0);
KeDetachProcess();

3,通过ObOpenObjectByPointer拿到目标进程的句柄handle
ZwTerminateProcess(handle, 0);
ZwClose(handle);
这三种方法太挫了点,有点浪费r0权限啊

通过控制码IOCTL 2285899,该病毒可以通过ring3传递要hookroutine(SSDT HOOK)


SSDT HookZwCreateProcessEx
Fake_ZwCreateProcessEx中先获取创建的进程名,hash加密,之后与已有的数组数据进行对比,一共有50个进程名,如果匹配到,直接返回0,阻止进程的创建。
Fake_ZwCreateProcessEx
图片1.png

50个黑名单:
图片2.png




传播比较多的一个anti-av&ark驱动分析笔记.zip

167.5 KB, 下载次数: 19, 下载积分: 吾爱币 -1 CB

病毒样本(密码:virus).zip

6.11 KB, 下载次数: 21, 下载积分: 吾爱币 -1 CB

idb文件.zip

51.9 KB, 下载次数: 14, 下载积分: 吾爱币 -1 CB

免费评分

参与人数 1威望 +1 收起 理由
roxiel + 1 感谢您的分析,[吾爱破解]有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

wode200910 发表于 2011-3-1 18:21
沙发~支持pencil[s:39]
xiabin1971 发表于 2011-3-1 19:38
摔台走人 发表于 2011-3-1 20:10
头像被屏蔽
love888 发表于 2011-3-3 01:45
干什么的啊?
firnow 发表于 2011-3-3 07:28
TNND  简直不给力没钱下载
firnow 发表于 2011-3-3 07:29
吾爱币 只剩1个了 55555555555555
kkmylove 发表于 2011-5-16 13:16
挺好的  学习了
virmade 发表于 2012-7-31 10:46
很不错哈,挺高端的
Chenxs110 发表于 2012-8-17 14:49
这3个方法确实不怎么样 起码得插个apc啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:21

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表