xtmzl
驱动牛犊
驱动牛犊
  • 注册日期2003-05-21
  • 最后登录2017-01-24
  • 粉丝0
  • 关注0
  • 积分18分
  • 威望141点
  • 贡献值0点
  • 好评度55点
  • 原创分0分
  • 专家分0分
  • 社区居民
20楼#
发布于:2007-01-26 10:07
越来越恶心了啊。
想出名也不能这样搞。
炒作比较厉害。
HOHO
imaoge
驱动牛犊
驱动牛犊
  • 注册日期2006-04-29
  • 最后登录2010-03-11
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
21楼#
发布于:2007-01-27 10:55
运行unreal后,darkspy都不能运行,否则就蓝屏,is倒还可以 。
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
22楼#
发布于:2007-01-27 11:38
引用第21楼imaoge2007-01-27 10:55发表的“”:
运行unreal后,darkspy都不能运行,否则就蓝屏,is倒还可以 。

看来你中毒很深了,嘿嘿....
我测试了下,没问题,DARKSPY本来就不检测STREAM的东西,虽然一直想加入这个功能,可总静不下心来,郁闷......
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
kernel_kernel
驱动小牛
驱动小牛
  • 注册日期2002-12-08
  • 最后登录2009-02-06
  • 粉丝0
  • 关注0
  • 积分435分
  • 威望51点
  • 贡献值0点
  • 好评度41点
  • 原创分0分
  • 专家分0分
23楼#
发布于:2007-01-27 12:16
引用第22楼wowocock2007-01-27 11:38发表的“”:

看来你中毒很深了,嘿嘿....
我测试了下,没问题,DARKSPY本来就不检测STREAM的东西,虽然一直想加入这个功能,可总静不下心来,郁闷......


但是stream被那个俄罗斯人吹得像朵花似的,哈哈。这么卖力的吹,莫非它们有商业目的?
imaoge
驱动牛犊
驱动牛犊
  • 注册日期2006-04-29
  • 最后登录2010-03-11
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
24楼#
发布于:2007-01-28 20:46
系统没有问题,如果不运行unreal,即是说如果彻底清除掉unreal,那么运行darkspy是没有问题的。蓝屏得很厉害啊
wingsoft
驱动小牛
驱动小牛
  • 注册日期2006-05-16
  • 最后登录2008-10-14
  • 粉丝0
  • 关注0
  • 积分1001分
  • 威望216点
  • 贡献值0点
  • 好评度214点
  • 原创分0分
  • 专家分0分
25楼#
发布于:2007-01-29 01:11
引用第20楼xtmzl2007-01-26 10:07发表的“”:
越来越恶心了啊。
想出名也不能这样搞。
炒作比较厉害。

360就爱这么搞,没办法,人品烂到家了
[url] http://www.81915.com[/url]
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
26楼#
发布于:2007-01-29 01:22
引用第25楼wingsoft2007-01-29 01:11发表的“”:

360就爱这么搞,没办法,人品烂到家了

流氓也来掺一脚呀
驱动开发者 呵呵
imaoge
驱动牛犊
驱动牛犊
  • 注册日期2006-04-29
  • 最后登录2010-03-11
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
27楼#
发布于:2007-02-15 05:02
卸载之后能用WinHex看见根目录下的
.:unreal.sys
看后面的属性是(ADS)
即是Alternate Data Streams
微软:How To Use NTFS Alternate Data Streams
http://support.microsoft.com/kb/105763
而注册表的启动路径原来是这个样子啊
\??\C:\:unreal.sys
 
imaoge
驱动牛犊
驱动牛犊
  • 注册日期2006-04-29
  • 最后登录2010-03-11
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
28楼#
发布于:2007-02-15 05:21
再仔细看了一下NTFS的盘,原来相类似的用法也有啊,如
.:$TXF_DATA
这只是对微软的技术加以变化而已啊,或许可以保证,这种隐藏文件的技术早已经有了。
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
29楼#
发布于:2007-02-15 08:21
引用第28楼imaoge2007-02-15 05:21发表的“”:
再仔细看了一下NTFS的盘,原来相类似的用法也有啊,如
.:$TXF_DATA
这只是对微软的技术加以变化而已啊,或许可以保证,这种隐藏文件的技术早已经有了。

ADS早有了,不过是FileSystemFilter+ADS而已
驱动开发者 呵呵
Men like wind
驱动牛犊
驱动牛犊
  • 注册日期2003-03-07
  • 最后登录2010-06-24
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度29点
  • 原创分0分
  • 专家分0分
30楼#
发布于:2007-03-07 11:22
so old
无非是NTFS流(2000年就有29A牛人写过流的概念病毒) + 传统驱动保护
winhex是完全可以找到的, 因为流只是放在正常文件中的一部分而已, 正常文件一般有至少一个noname $DATA, 而这个带流的文件就多了一个name $DATA, 而这个$DATA name就是这个流名, 不写了, 免得有人说科普:)
对付这种东东其实很简单, 倒是那些喜欢抄作的人让人恶
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
31楼#
发布于:2007-03-07 13:11
winhex能找到?你自己看看就知道了,再看看那个Unreal.B,呵呵,象某个搞了7年安全开发的菜鸟估计是想破头也搞不定了
某些搞了几年开发却还是什么都不懂在一个垃圾公司混的菜鸟,实在让人恶呀
驱动开发者 呵呵
Men like wind
驱动牛犊
驱动牛犊
  • 注册日期2003-03-07
  • 最后登录2010-06-24
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度29点
  • 原创分0分
  • 专家分0分
32楼#
发布于:2007-03-07 14:54
楼上的什么意思啊? 说句360抄作这么来劲,什么菜鸟不菜鸟的啊?
winhex找不到?莫非做了磁盘级的hook?
下个来看看
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
33楼#
发布于:2007-03-07 14:55
MJMM说话真尖刻,哈哈,果然是女性特征.
Men like wind
驱动牛犊
驱动牛犊
  • 注册日期2003-03-07
  • 最后登录2010-06-24
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度29点
  • 原创分0分
  • 专家分0分
34楼#
发布于:2007-03-07 15:03
引用第33楼wangjianfeng2007-03-07 14:55发表的“”:
MJMM说话真尖刻,哈哈,果然是女性特征.

mm?
这人有点莫名哦,还好是个mm,3 8节日到了,祝驱J 驱m们节日快乐
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
35楼#
发布于:2007-03-07 15:50
某XX装傻工夫一流
驱动开发者 呵呵
Men like wind
驱动牛犊
驱动牛犊
  • 注册日期2003-03-07
  • 最后登录2010-06-24
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度29点
  • 原创分0分
  • 专家分0分
36楼#
发布于:2007-03-07 16:48
直接向设备发irp的方法磁盘,可以看到rootkit的流(见图),看来俄罗斯的牛人还没有真正做到磁盘级的Rootkit,这个工具我也发了,作者也是个mm:),不过比较漂亮温柔哦(想认识的可以问我要QQ:P)!
驱动很简单,通过文件路径获取驱动DriveObj,再自己创建Irp向这个DriveObj发包,找到流后就是清除这个流了,如果熟悉Fs,应该是很容易的事情了。
附件名称/大小 下载次数 最后更新
SectorEditor.rar (78KB)  29 2007-03-07 16:48
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
37楼#
发布于:2007-03-07 17:06
又是讨厌的binary文件
没有战争就没有进步 X3工作组 为您提供最好的军火
Men like wind
驱动牛犊
驱动牛犊
  • 注册日期2003-03-07
  • 最后登录2010-06-24
  • 粉丝0
  • 关注0
  • 积分280分
  • 威望29点
  • 贡献值0点
  • 好评度29点
  • 原创分0分
  • 专家分0分
38楼#
发布于:2007-03-07 17:22
晕,死老v,只是个根目录的MFT嘛
haidejintou
驱动牛犊
驱动牛犊
  • 注册日期2009-04-24
  • 最后登录2014-10-22
  • 粉丝0
  • 关注0
  • 积分31分
  • 威望301点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
39楼#
发布于:2013-08-24 17:55
看看先,谢谢分享
游客

返回顶部