Ring3下另一种结束卡巴斯基进程的新技术

进程强杀探究 前言 我们知道在windows操作系统里面有ring0跟ring3的概念(ring1、ring2在windows中并未使用),因为ring0的特权级别是比ring3高的,那么我们肯定不能在ring3调用windows提供的api杀死ring0特权级别的进程,那么这时候我们就需要使用的ring0的函数来强行结束一些处于ring0级别的进程测试 我们首先打开PCHunter32.exe看一下,应用层是不能够访问的,我们知道可以在cmd里面使用taskkill命令来结束进程,但这种方式对ring0特权级别的程 阅读详情
卡巴斯基<1>启动的时候,两个进程内部都会创建一个事件用于同步退出,当显示关闭这个事件时,AVP进程会退出。这个事件内核对象名字是一个  GUID,一开始我以为是动态生成的,但据我逆向及在其他机器观察,这个事件是硬编  码,”6953EA60-8D5F-4529-8710-42F8ED3E8CDA”(为了方便,在本文,我把这个事件写成A事件,我猜想卡巴斯基开发  人员肯定读过windows核心编程,Jeffrey Richter 建议用GUID来命名事件^_^)。打开procexp.exe查找两个  avp.exe<2>进程内核对象,关闭A事件,这时AVP进程就会退出,各位看官可以在自己机器上测试^_^,AVP进程守护功能<3>在此不起作  用。Procexp.exe是如何做到关闭其他进程内核对象的呢?逆向之后发现procexp.exe是在ring0下完成的,偶不用ring0,直接  ring3。      卡巴斯基有Hook NtOpenProcess,不过当我们以PROCESS_QUERY_INFORMATION打开AVP时,仍然可以成  功<4>,同样卡巴斯基也有Hook NtDuplicateObject,一开始我以为如果调用DuplicateHandle来改变desire  access会失效,据牛人张翼的话:很多HIPS挂了NtDuplicateObject也是白挂。于是我尝试用Duplicate(….  PROCESS_DUP_HANDLE….)改变进程的desire access,卡巴斯基有两个进程,其中一个以SYSTEM账号运行的AVP进程  不能打开,只能打开另一个以当前用户运行的进程,足够了。当我们终止以当前用户运行的AVP进程时,卡巴就失效了。      成功打开了句柄后,采用NtQuerySystemInformation SystemHandleInformation 功能号枚举句  柄,当枚举到的句柄是A事件时,我们用刚才打开的进程句柄,用  DuplicateHandle(..DUPLICATE_CLOSE_SOURCE),DUPLICATE_CLOSE_SOURCE标志位关闭  source进程内的句柄,AVP进程感应到退出事件,退出。  代码详见附件,如果发现有BUGS,请mail me : wangyongxina@gmail.com         感谢猪头三的技术支持~  注<1>:我开发用的版本如下:  kis8.0.0.402en.exe,kav8.0.0.402en.exe,kis7_0_1_325sch.exe。其他版本可能会运行失败。早  期的KIS7.0.2(我忘记版本号了),这种方法无效。  注<2>:卡巴斯基在启动的时候,可能会启动三个进程,其中有一个用于升级,本文不考虑这种情况。  注<3>:卡巴斯基有进程守护功能,当结束其中的一个时,如果是以当前用户运行的AVP进程,会被另一个AVP重启;如果是以SYSTEM账号运行的进  程,会被services.exe启动  注<4>:我在测试KIS7.0版本时,发现以PROCESS_DUP_HANDLE | PROCESS_QUERY_INFORMATION |  PROCESS_VM_READ可以打开句柄,而KIS8.0进程只能以PROCESS_QUERY_INFORMATION打开。
Unity类银河战士恶魔城学习总结(P103之前 Enemy相关 , 骷髅战士,状态机,敌人状态,) udemy的Alex银河战士恶魔城,记录我自己的学习,代码会逐渐每一p更新,仅供参考学习。 阅读详情

相关推荐

Kafka 系列 —(17)Kafka 流式处理:Kafka Streams架构、使用场景、框架选择

本文介绍了KafkaStreams的架构特点、应用场景及与其他流处理框架的比较。KafkaStreams作为嵌入式分布式流处理库,其核心架构包含流处理器、任务、拓扑和本地状态存储,具备自动容错和伸缩能力。适用于实时监控、ETL、聚合、Join、物化视图等低延迟场景。与Flink、Spark相比,KafkaStreams适合简单架构和微服务,而Flink适合大规模处理,Spark更适合批处理。选择框架需根据具体场景需求,如微服务推荐KafkaStreams,大规模处理推荐Flink。

moton2017的博客 1597

Ring3下实现进程保护,不用hook

今天在分析一款木马的时候,发现做了进程保护,没加驱动,也没做hook,能做进程保护,感觉非常奇怪,原来是这么一回事,mark一下吧! #include "stdafx.h" #include #include #pragma comment(lib,"Advapi32.lib") BOOL Ring3ProtectProcess() { HANDLE hProcess = ::Get

十年磨一剑,霜刃未曾试! 7187

KasperskyHook:使用卡巴斯基的虚拟机管理程序在Windows上执行Hook系统调用

卡巴斯基挂钩 使用卡巴斯基的虚拟机管理程序在Windows上执行Hook系统调用 它是如何工作的? 当支持硬件虚拟化以提供额外保护时,卡巴斯基将利用其虚拟机监控程序。 它通过更改IA32_LSTAR指向其自己的syscall处理程序(基本上是KiSystemCall64的副本)来挂接系统调用,以便将系统调用分派到其自己的处理程序(在进行初始化时,它会构建自己的分派表)。 该项目将加载klhk.sys(卡巴斯基的虚拟机管理程序模块)和与之连接的自定义驱动程序,以颠覆系统并挂接系统调用。 你为什么写这个? 在研究卡巴斯基组件时,我认为编写一个自定义项目是一个有趣的主意,该项目使我可以使用卡巴斯基的虚拟机管理程序来挂接系统调用,以更仔细地了解其功能。 构建步骤-如何使用它 下载 , ,克隆此存储库并构建解决方案。 确保KasperskyHook.sys和KasperskyHookLoad

Ring3结束进程的方法汇总

所有的 OpenProcess/ZwOpenProcess/OpenThread/ZwOpenThread 都可以替换为 ZwQuerySystemInformation->ZwOpenProcess->ZwDuplicateObject 。具体是为什么请自己研究。 (Zw)OpenProcess(PID+0/1/2/3)->(Zw)TerminateProcess (Zw)OpenProce

多媒体编程、网络编程、系统编程、网络安全编程、驱动编程 1138

Windows内核新手上路1——挂钩SSDT

Windows内核新手上路1——挂钩SSDT          这个系列记录学习我学习windows内核的点点滴滴,高手请直接无视。          文章核心内容:挂钩SSDT中函数列NtOpenProcess,NtDuplicateObject,NtCreateThread,NtOpenThread,NtWriteVirtualMemory,过滤进程操作来保护目标进程空间。   SSD

多媒体编程、网络编程、系统编程、网络安全编程、驱动编程 1039

ring3实现进程保护

Ring3下Hook进程有多种方法,其中有消钩子(Msg Hook)、线程注入(Insert Thread)和ShellCode等,前两种最为常见。以前用VB只能用shellcode,原因是VB不支持标准DLL,而VC则完全不成问题,下面说一下方法。消息注入是通过SetWindowsHookEx安装一个钩子(比如WH_GETMESSAGE)然后将DLL注入系统所有GUI进程,这样,大部分进...

zzmzzff的博客 1849

6种进程防杀方案和源码

6种进程防杀方案和源码,windows操作系统,vc++2005源码,hookApi,钩子,驱动hook

woshiyipihaoma的专栏 6811

重写ring3 API函数

本节涉及到系统调用的相关知识,在这里我只是浅浅地介绍一下什么是系统调用。系统调用(System Call)是操作系统提供给应用程序与内核交互的核心接口,允许用户程序请求内核执行特权操作,它是用户态和内核态之间的桥梁。在免杀领域中,只要你是通过syscall指令进入内核态执行特权操作都可以称为系统调用。在Windows操作系统中,假设我们使用了这个Zw*类型的API,它就会从用户态转变为内核态,在内核态由操作系统真正的执行特权操作。

2401_83799022的博客 1027

鬼影病毒分析报告

鬼影病毒分析报告一、 鬼影病毒概述这是一个***下载器,使用了ring3恢复内核钩子、感染磁盘引导区(MBR)、多种方法结束杀毒软件等 技术自启动并对抗杀毒软件。完全感染后,是一个看不到可疑文件、没有启动项、普通重装系统也无法解决的顽固病毒。 二、鬼影病毒分析1 病毒的启动方法感染MBR以获得凌驾于操作系统的启动权----&gt;HOOK文件操作中断,搜索NTLDR文件(主要目标xp,2003系统...

weixin_33739541的博客 323

俄罗斯***指卡巴斯基6.0-7.0存在***后门

9月12日下午,Rootkit技术研究网站[url]www.rootkit.com[/url]上发表了俄罗斯***EP_X0FF的一篇文章:<<Haxdoors of the Kaspersky Antivirus 6/7>>(卡巴斯基反病毒软件6/7中的***后门)EP_X0FF是著名的俄罗斯***,曾开发过Rootkit Unhooker,Proc...

weixin_34195142的博客 174

计算机病毒存于什么,计算机病毒防治体系存在的问题有什么

主动防御,是未来发展的趋势。主要有两个方法,一是静态防御,就是我们常说的启发式,杰出代表杀软有:NOD32(48次通过VB100),德国小红伞(单引擎扫描07年第一);第二方式是动态防御(行为分析技术),就是我们常说的“主动防御”,HIPS软件(主机入侵防御系统),就是通过人为地设置规则来达到动态防御,杰出杀软代表:微点,卡巴斯基的主动防御模块,迈克菲的规则。后者不适合新手。当年,NOD32和红伞...

weixin_30173361的博客 270

实用级反主动防御rootkit设计思路

关键字:rootkit,反主动防御,网络监控,ring0,mcafee8.5i,KIS6,ZoneAlarm Pro,实用级产品测试目录:反主动防御rootkit的产生背景及其必要性反网络访问主动防御反API钩子进程行为主动防御反系统Notify进程行为主动防御绕过监控进入ring0安装驱动实用级反主动防御rootkit的通用性问题反主动防御rootkit的产生背景及其必要性        当前随

yushiqiang1688的专栏 1360

结束进程的N种方法(RING0 AND RING3)

点击打开链接

LLC 930

Ring3内存清0结束进程2

/* This simple app demonstrates how to kill process by writing process's memory. Write by EP_X0FF and DNY,I just extract it to C ---- zjjmj2002 */ #include   #include   #include #include   #

多媒体编程、网络编程、系统编程、网络安全编程、驱动编程 1064

浅析ring3下对抗08瑞星主动防御

骇客基地 阅读:50 时间:2007-12-21 12:53:51 来源:www.hookbase.com 注:文章已经发表在2007年12期《黑客防线》,后由原创作者提交到邪恶八进制信息安全团队,转载请注明原始出处。    其 实我对瑞星杀毒软件的印象一直还是不错的,

www.pingfi.com 860

RING3下 内存清零法 杀进程

这一篇写的比较详细,适合我这样的菜鸟看 ================================================================================================== 转自:http://hi.baidu.com/pingsuper/blog/item/3c9ebd3c84ac20cc7d1e7104.html 在一般任务管理器无法关闭进程时用到 内存清零法 杀进程 原理分析 1.先打开CSRSS.EXE系统进程,获得其句柄,几

残酷な天使 2964

RSNA Pneumonia(RSNA肺炎)yolov8格式数据集,该数据集包含5950个训练数据,662个测试数据

RSNA Pneumonia(RSNA肺炎)yolov8格式数据集,该数据集包含5950个训练数据,662个测试数据RSNA Pneumonia Detection Challenge数据集是一个用于肺炎检测挑战的数据集,它包含了胸部X光图像以及相应的标签,用于训练和评估肺炎检测算法。该数据集由RSNA(Radiological Society of North America)提供,旨在推动医学影像分析领域的研究和发展。该数据集通常包含以下几个部分:训练集(Training Set):包含多个胸部X光图像以及对应的标签,其中标签指示了图像中是否存在肺炎。训练集用于训练肺炎检测算法。验证集(Validation Set):也包含多个胸部X光图像和标签,用于在训练过程中评估模型的性能,以便进行模型选择和调整。测试集(Test Set):包含多个未标记的胸部X光图像,用于评估最终训练好的肺炎检测算法的性能。测试集的标签通常不公开,以确保公正性和客观性。需要注意的是,该数据集包含敏感的医疗信息,因此在使用时应遵守相关的隐私和伦理规定,确保数据的合法性和安全性。​

上一篇: T-Cmd v1.0
下一篇: Ruining the Rustock.C rumors and myths and Kaspersky Lab role
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值