阅读:2046回复:11
没有人能像IceSword一样强制删除文件吗?上个帖没人回?
仅回的一个人不负责任!!
我搜索了好几天了,都找不到能强制删除系统DLL的代码!!!!!!! |
|
最新喜欢:![]()
|
沙发#
发布于:2007-01-17 10:40
不要指责别人,人家没责任给你回复.
回复是有条件的,比如人家正好懂,正好心情爽. 否则即使是pjf本人,正好和mm吵架,也会懒得理你的:) |
|
|
驱动小牛
![]() |
板凳#
发布于:2007-01-17 14:04
即使是pjf本人,正好和mm吵架,也会懒得理你的:)
----------------------------------------------------- ![]() |
地板#
发布于:2007-01-17 14:14
我是花RMB注册的
|
|
|
地下室#
发布于:2007-01-17 14:38
我对我的言词激历,深感抱谦!!!
还请各位原谅!!! 我真的是研究了好多天了,IceSword的绝对不是FreeLibrary加载的DLL,他只把这个HMODULE关了,而这个dll加载的其它DLL没有关闭,这个测试DLL是我写的,我在DLL_PROCESS_DETTACH时会释放自己加载的DLL!! 我自己写了个RemoteFreeLibrary方法,释放掉测试DLL时,测试DLL加载的DLL会释放!而IceSword不会!! 但我自己释放一会儿,目标程序就抛错了,而IceSword释放就不出错!!!!!!!!!!!! |
|
|
5楼#
发布于:2007-01-17 14:44
你看一下kernel恢复版,有关iceword的分析文章
|
|
|
6楼#
发布于:2007-01-17 18:27
强制结束dll的线程们,然后干掉DLL的Section,貌似如此。
另外就是关闭所有和这个DLL有关的句柄——用驱动做很简单的... |
|
|
7楼#
发布于:2007-01-18 08:54
谢谢killvxk
再请问一下,"和这个DLL有关的句柄"类型是什么,我遍历所有File句柄,并没有找到与它有关的!? |
|
|
8楼#
发布于:2007-01-18 18:42
引用第7楼KONYAN于2007-01-18 08:54发表的“”: 有关,和是dll文件,区别大了~ |
|
|
9楼#
发布于:2007-01-21 19:31
上次发的darkspy也有该功能,方法和VXK差不多,不过无所谓卸载,可以直接删除EXE,DLL,打开的文件==,PJF的方法虽然简单,不过一般也有效......
|
|
|
10楼#
发布于:2007-01-23 09:55
引用第9楼wowocock于2007-01-21 19:31发表的“”: 那种方法不是很好,还是Hook FSD驱动的那个MM**函数来的快~ |
|
|
11楼#
发布于:2007-01-23 09:59
|
|
|