版块
论坛
喜欢
话题
应用
搜索
登录
注册
xicao的个人空间
访问量
0
新鲜事
帖子
资料
http://bbs3.driverdevelop.com/index.php?m=space&uid=137478
SDTrestore (Proof-of-Concept)
//*********************************************************************************************// SDTrestore (Proof-of-Concept) // Version 0...
全文
回复
(
9
)
2007-02-09 21:07
来自版块 -
反流氓、反木马和rootkit
◆
◆
表情
告诉我的粉丝
提 交
robar
:
在部分机器上失效应该是系统所采用的内核不一样,ntoskrnl.exe 或者 ntkrnlpa.exe等搞清楚后,重新编译下。 卡巴下蓝屏,是因为卡巴在SSDT中自己多加了几个API(用IS可以看到),不要尝试还原这几个API。
(2007-09-03 14:28)
回复
dfsy0427
:
恢复后直接蓝屏 装卡巴6.0 或7.0的机子式
(2007-09-03 10:38)
回复
zzq191
:
要过卡巴的先实现能不用注册表来加载驱动,再在驱动里恢复SSDT,网上使用ZwSetSystemInformation加载驱动的,不过我没有加载成功过,不知道这个是否和驱动的写法有关系,谁知道告诉一下方法
(2007-06-01 22:00)
回复
aliwy
:
这个东西好像不具通用性,部分机子上失效。
(2007-05-05 23:33)
回复
xicao
:
求驱动恢复恢复SSDT的代码。。。。
(2007-02-11 17:13)
回复
WQXNETQIQI
:
好古老的代码
(2007-02-10 01:09)
回复
xikug
:
恢复SSDT还是在驱动层做好。。。
(2007-02-09 21:25)
回复
xicao
:
代码太长了,不贴了。还是传附件好,这个是0.2版的代码
(2007-02-09 21:09)
回复
xicao
:
从
www.rootkit.com
找来的 用来恢复SSDT,使用了\device\physicalmemory进入ring0,看来过不了卡巴了。。。
(2007-02-09 21:09)
回复
xicao
加关注
写私信
0
关注
0
粉丝
37
帖子
返回顶部