[11862] 2017-10-06_反取证技术:内核模式下的进程隐蔽

文档创建者:s7ckTeam
浏览次数:5
最后更新:2025-01-18
2017-10-06_反取证技术:内核模式下的进程隐蔽 C o v f e f e   F r e e B u f   2 0 1 7 - 1 0 - 0 6 C E R T G i t H u b C E R T D e v o t e a m D K O M W i n d o w s P o C 使 V o l a t i l i t y 2 0 0 4 F U - r o o t k i t W i n d o w s W i n d o w s 使 E P R O C E S S M S D N E P R O C E S S   ( W i n d o w s   D r i v e r ) . a s p x . ) 使 K D
2 0 7 W i n d o w s   1 0   6 4 F l i n k B l i n k F o r w a r d l i n k B a c k l i n k L I S T _ E N T R Y W i n d o w s A c t i v e P r o c e s s L i n k s t a s k m g r . e x e S y s I n t e r n a l s p r o c e x p . e x e 使
D K O M A c t i v e P r o c e s s L i n k s s m s s . e x e 使 线 A c t i v e P r o c e s s L i s t B l i n k F l i n k 退 B l i n k F l i n k
P o C C E R T G i t h u b 使 . a s p x ) W i n d o w s 使 W D F _ D R I V E R _ C O N F I G _ I N I T ( ) . a s p x ) h o o k h o o k I m a g e F i l e N a m e v i r u s . e x e 使 D K O M 使 W i n d o w s   1 0   6 4 访 E P R O C E S S W i n d o w s W i n d o w s K D 使 访 E P R O C E S S 访 访 W i n d o w s   A P I E P R O C E S S 使 A P I P o C 使 P s G e t C u r r e n t P r o c e s s ( ) E P R O C E S S
S y s t e m E P R O C E S S 便 E P R O C E S S v i r u s . e x e   I m a g e F i l e N a m e E P R O C E S S A c t i v e P r o c e s s L i n k s E P R O C E S S P o C h t t p s : / / n o d i s t r i b u t e . c o m / W i n d o w s P a t c h G u a r d W i n d o w s   6 4 P a t c h G u a r d
K P P 2 0 0 5 W i n d o w s   X P   6 4 W i n d o w s   S e r v e r   2 0 0 3   S P 1 K P P 0 x 1 0 9   - C R I T I C A L _ S T R U C T U R E _ C O R R U P T I O N K P P 6 4 W i n d o w s 3 2 6 4 使 使 K P P 3 2 P a t c h G u a r d 使 使 V o l a t i l i t y 使 / S y s I n t e r n a l s   M i c r o s o f t P o C W i n d o w s   1 0   P r o f e s s i o n a l P o C P r o c e s s   E x p l o r e r V M M a p L i s t D l l s H a n d l e 6 4
r o o t k i t 使 使 V o l a t i l i t y R A M
W i n d o w s W i n 1 0 x 6 4 _ 1 4 3 9 3 V o l a t i l i t y   2 . 6 W i n p m e m G o o g l e   R e k a l l W i n p m e m P o C 2 0 1 7 _ r e m o t e _ h e l l o w o r l d V o l a t i l i t y p s s c a n p s x v i e w p s l i s t   -  
p s t r e e   -   使 p s s c a n   -   _ P O O L _ H E A D E R p s x v i e w   -   p s l i s t p s s c a n t h r d p r o c 线 使 _ K T H R E A D _ E P R O C E S S p s p c i d c s r s s c s r s s . e x e s e s s i o n d e s k t h r d p s x v i e w v i r u s . e x e P I D 4 9 5 2 V o l a t i l i t y P I D V o l a t i l i t y 使 使 P P h y s i c a l P I D 西 / r o o t k i t
R e f e r e n c e s D i r e c t   K e r n e l   O b j e c t   M a n i p u l a t i o n .   J a m i e   B u t l e r ,   B l a c k   H a t   2 0 0 4 . T h e   R o o t k i t   A r s e n a l ,   E s c a p e   a n d   E v a s i o n   i n   t h e   d a r k   C o r n e r s   o f   t h e   S y s t e m .   B i l l   B l u n d e n ,   2 0 1 3 . F U   r o o t k i t   s o u r c e   c o d e ,   J a m i e   B u t l e r . F U T o   r o o t k i t   s o u r c e   c o d e ,   P e t e r   S i l b e r m a n . W i n d o w s   I n t e r n a l s ,   M a r k   R u s s i n o v i c h ,   D a v i d   A .   S o l o m o n ,   A l e x   I o n e s c u ,   2 0 1 2 . * c e r t - d e v o t e a m C o v f e f e F r e e B u f . C O M
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则