• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運(yùn)轉(zhuǎn),開(kāi)心的工作
            簡(jiǎn)單、開(kāi)放、平等的公司文化;尊重個(gè)性、自由與個(gè)人價(jià)值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁(yè) :: 新隨筆 :: 聯(lián)系 :: 聚合  :: 管理

            [Reference]Rootkit是什么

            Posted on 2008-10-23 23:56 S.l.e!ep.¢% 閱讀(455) 評(píng)論(0)  編輯 收藏 引用 所屬分類: Windows WDM

            Rootkit是什么?估計(jì)很多朋友并不明白,簡(jiǎn)單的說(shuō),Rootkit是一種特殊的惡意軟件,它的功能是在安裝目標(biāo)上隱藏自身及指定的文件,進(jìn)程和網(wǎng)絡(luò)鏈接等信息,比較多見(jiàn)到的是Rootkit一般都和木馬,后門(mén)等其他惡意程序結(jié)合使用.Rootkit通過(guò)加載特殊的驅(qū)動(dòng),修改系統(tǒng)內(nèi)核,進(jìn)而達(dá)到隱藏信息的目的.技術(shù)是雙刃劍,我們研究它的目的在于,透過(guò)我們的研究,用這項(xiàng)技術(shù)來(lái)保護(hù)我們的系統(tǒng),使我們的系統(tǒng)更加健壯,充分發(fā)揮這個(gè)技術(shù)的正面應(yīng)用.

            對(duì)于Rootkit專題的研究,主要涉及的技術(shù)有如下部分:

            1.內(nèi)核Hook
            ??? 對(duì)于Hook,從ring3有很多,ring3到ring0也有很多,根據(jù)api調(diào)用環(huán)節(jié)遞進(jìn)的順序,在每一個(gè)環(huán)節(jié)都有hook的機(jī)會(huì),可以有int 2E或者SysEnter Hook,SSDT Hook,Inline Hook ,IRP Hook,Object Hook,IDT Hook等等.在這里,我們逐個(gè)介紹.
            ??? 1)
            O
            bject Hook
            ??? 2) SSDT Hook
            ??? 3)I nline Hook
            ??? 4) IDT Hook
            ??? 5) IRP Hook
            ??? 6) SYSENTER Hook
            ??? 7) IAT HOOK
            ??? 8) EAT HOOK

            2.保護(hù)模式篇章第一部分:Ring3進(jìn)Ring0之門(mén)
            ??? 1)
            通過(guò)調(diào)用門(mén)訪問(wèn)內(nèi)核
            ??? 2) 通過(guò)中斷門(mén)訪問(wèn)內(nèi)核
            ??? 3) 通過(guò)任務(wù)門(mén)訪問(wèn)內(nèi)核
            ??? 4) 通過(guò)陷阱門(mén)訪問(wèn)內(nèi)核

            3.保護(hù)模式篇章第二部分:Windows分頁(yè)機(jī)制
            ??? 1)W
            indows分頁(yè)機(jī)制
            ???
            4.保護(hù)模式篇章第三部分:直接訪問(wèn)硬件
            ??? 1)
            修改IOPL,Ring3直接訪問(wèn)硬件
            ??? 2) 追加TSS默認(rèn)I/O許可位圖區(qū)域
            ??? 3) 更改TSS I/O許可位圖指向

            5.Detour 修改函數(shù)執(zhí)行路徑,可用于對(duì)函數(shù)的控制流程進(jìn)行重定路徑.
            ??? 1)D
            etour補(bǔ)丁

            6.隱身術(shù)
            ??? 1)
            文件隱藏
            ??? 2) 進(jìn)程隱藏
            ??? 3) 注冊(cè)表鍵值隱藏
            ??? 4)驅(qū)動(dòng)隱藏
            ??? 5)
            進(jìn)程中dll模塊隱藏
            ??? 6)端口隱藏
            ??
            7.Ring0中調(diào)用Ring3程序
            ?? 1)
            APC方式
            ?? 2) DeviceIOControl 方式

            8.進(jìn)程線程監(jiān)控
            ?? 1)進(jìn)程/線程監(jiān)控
            ?? 2)
            殺線程

            9.其他
            ?? 1)
            獲取NTOSKrnl.exe模塊地址的幾種辦法
            ?? 2) 驅(qū)動(dòng)感染技術(shù)掃盲
            ?? 3)S hadow SSDT學(xué)習(xí)筆記
            ?? 4) 高手進(jìn)階Windows內(nèi)核定時(shí)器之一
            ?? 5) 高手進(jìn)階Windows內(nèi)核定時(shí)器之二
            ?? 6) 運(yùn)行期修改可執(zhí)行文件的路徑和Command Line
            ?? 7) 查找隱藏驅(qū)動(dòng)
            ?? 8) 裝載驅(qū)動(dòng)的幾種辦法

            ?

            国产A级毛片久久久精品毛片| 亚洲午夜久久久影院| 久久久久亚洲精品无码网址| 久久精品视屏| 久久亚洲精品国产亚洲老地址| 国产精品99久久久精品无码| 天天躁日日躁狠狠久久 | 亚洲а∨天堂久久精品| 亚洲精品无码专区久久同性男| 亚洲欧美成人综合久久久| 成人资源影音先锋久久资源网| 久久国产福利免费| 国产A级毛片久久久精品毛片| 99久久国产综合精品麻豆| 国产毛片久久久久久国产毛片| 久久久这里只有精品加勒比| 2021久久精品国产99国产精品| 国产综合成人久久大片91| 国产精品99久久久精品无码| 成人精品一区二区久久久| 亚洲色欲久久久综合网| 99久久精品免费国产大片| 97精品伊人久久久大香线蕉| 99久久精品国产一区二区| 少妇内射兰兰久久| 怡红院日本一道日本久久| 久久亚洲sm情趣捆绑调教 | 久久精品中文无码资源站| 久久亚洲国产欧洲精品一| 亚洲乱码精品久久久久..| 久久亚洲2019中文字幕| 丁香五月网久久综合| 日韩精品久久久肉伦网站| 国内精品伊人久久久久妇| 99久久国产综合精品网成人影院| 亚洲va久久久噜噜噜久久| 国内精品伊人久久久久妇| 欧美精品福利视频一区二区三区久久久精品 | 丁香五月网久久综合| 狠狠色婷婷久久综合频道日韩 | 免费一级做a爰片久久毛片潮|