boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
阅读:3284回复:31

召唤在影子保护模式下写文件的大牛悬赏影子系统下写文件

楼主#
更多 发布于:2007-09-07 16:38
这几天跟影子系统耗上了,哈哈!不过始终没有找到好的方法,可以在影子模式保护下对C盘进行数据读写。我测试的时候可以写文件到磁盘,但是重启后就系统挂掉,谣传是影子系统做了C盘的硬盘分区表(DPT)备份?重启后由于其恢复该表,导致C盘数据错误???

实在是太BT了,召唤牛人中...      

我在DOS看到C盘数据的确是写入了,而且的确是拦截到了snpshot..sys WRITE操作
qq_10652
驱动牛犊
驱动牛犊
  • 注册日期2004-11-11
  • 最后登录2008-07-04
  • 粉丝0
  • 关注0
  • 积分560分
  • 威望57点
  • 贡献值0点
  • 好评度57点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-09-17 15:54
坚决不用,弄不好连洗澡水带孩子一块泼掉了。
MuseHero
驱动小牛
驱动小牛
  • 注册日期2005-04-20
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分2分
  • 威望156点
  • 贡献值0点
  • 好评度136点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2007-09-17 14:20
引用第25楼boywhp于2007-09-11 22:50发表的  :
影子系统是干坏事的家伙永远的痛苦啊
WQXNETQIQI能否详细讲一下?



嘿,真的是这样么?我倒是觉得影子系统是“用户”永远的痛苦才对。
本来只是防一防木马,嘿,装了影子系统后得防着系统彻底完蛋。
得天天求佛拜神的拜托木马不要找影子系统的麻烦,不然,嘿~~重装系统吧就~

我是不用那东西的~我宁可中上N只马,也不想装那个~~
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-09-17 09:22
没有看到高手,呵呵,连个内行都没有看到
yonghen21
驱动牛犊
驱动牛犊
  • 注册日期2006-08-25
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分329分
  • 威望96点
  • 贡献值0点
  • 好评度32点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2007-09-14 17:31
关注一下
liyunch
驱动小牛
驱动小牛
  • 注册日期2001-06-28
  • 最后登录2014-09-05
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望134点
  • 贡献值0点
  • 好评度94点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2007-09-12 15:49
看看这些所谓的大牛们都干些什么勾当
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
6楼#
发布于:2007-09-12 07:39
引用第24楼WQXNETQIQI于2007-09-11 20:54发表的  :
用顶块交换                  







修改BIOS
太邪恶了~
没有战争就没有进步 X3工作组 为您提供最好的军火
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
7楼#
发布于:2007-09-11 22:50
影子系统是干坏事的家伙永远的痛苦啊
WQXNETQIQI能否详细讲一下?
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
8楼#
发布于:2007-09-11 20:54
用顶块交换                  
驱动开发者 呵呵
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
9楼#
发布于:2007-09-11 12:14
引用第22楼ProPlayboy于2007-09-11 10:09发表的  :

VXK想在引导时玩残影子?这样做不难啊。。但他们想的是在影子正常运行的情况下,写入数据,而不影响它的正常运行。


无法~
除非比他早,要不然无法成功~
比他早还要可以修改和修改后没有后遗症的只有mbr了~~
唉~~
没有战争就没有进步 X3工作组 为您提供最好的军火
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
10楼#
发布于:2007-09-11 10:09
引用第20楼killvxk于2007-09-10 18:18发表的  :
首先绕过影子写磁盘是可以的,所以自己写mbr和备份mbr,然后阻止影子的加载就可以搞定~~
(参考boot rootkit)

VXK想在引导时玩残影子?这样做不难啊。。但他们想的是在影子正常运行的情况下,写入数据,而不影响它的正常运行。
人不靓仔心灵美,版头不正红花仔!
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
11楼#
发布于:2007-09-10 21:44
引用第16楼killvxk于2007-09-10 13:31发表的  :
不过好像可以在iofcalldriver上做文章,正常驱动走iofcalldriver发散irp,想象一下,我们拦截fsd的iofcalldriver,给他M$结构上合理的发散,disk层上也是如此~

不过需要多研究才行~

在FSD层上的简单,再往下就比较困难了,要考虑到很多情况,有空发个不稳定版本上来,哈哈......
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
12楼#
发布于:2007-09-10 18:18
首先绕过影子写磁盘是可以的,所以自己写mbr和备份mbr,然后阻止影子的加载就可以搞定~~
(参考boot rootkit)
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
13楼#
发布于:2007-09-10 18:15
要阻止影子的驱动加载——如果影子有mbr部分,那就无奈了~
没有战争就没有进步 X3工作组 为您提供最好的军火
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
14楼#
发布于:2007-09-10 13:44
期待wowocock的终极绝招
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
15楼#
发布于:2007-09-10 13:43
我上次也是这么想的,不过好像不怎么好使,感觉
是不是影子系统启动时,首先把C盘的结构备份在一个阴暗的角落。
然后在下一次重启后将C盘的文件结构什么的覆盖,由于我写了文件到C盘,导致文件数据结构错乱,windows就挂了????,磁盘分配表好像很小的;-《
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
16楼#
发布于:2007-09-10 13:31
不过好像可以在iofcalldriver上做文章,正常驱动走iofcalldriver发散irp,想象一下,我们拦截fsd的iofcalldriver,给他M$结构上合理的发散,disk层上也是如此~

不过需要多研究才行~
没有战争就没有进步 X3工作组 为您提供最好的军火
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
17楼#
发布于:2007-09-10 10:49
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
18楼#
发布于:2007-09-09 19:12
搞不定~~一写磁盘就完蛋~
没有战争就没有进步 X3工作组 为您提供最好的军火
boywhp
驱动中牛
驱动中牛
  • 注册日期2007-08-09
  • 最后登录2015-04-24
  • 粉丝2
  • 关注0
  • 积分1105分
  • 威望515点
  • 贡献值0点
  • 好评度254点
  • 原创分1分
  • 专家分0分
19楼#
发布于:2007-09-09 19:05
哈哈,wowocock重装了几次系统啊
不过我们可以写一个这样的病毒,让那些用影子系统的人去哭吧
WQXNETQIQI 提供一点思路吧 嘿嘿
上一页
游客

返回顶部