CloudWalk
驱动牛犊
驱动牛犊
  • 注册日期2004-10-31
  • 最后登录2005-04-29
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望0点
  • 贡献值0点
  • 好评度0点
  • 原创分0分
  • 专家分0分
阅读:2133回复:15

有什么办法杀掉卡巴斯基的进程?

楼主#
更多 发布于:2005-02-01 00:36
卡巴斯基的进程保护做得很好,一般的杀进程手段对它没有效果。
我想知道它是如何做的?哪位大侠对进程保护这方面有研究,请指点一二。。。

纯技术讨论。

最新喜欢:

threebagsthreeb...
fslife
驱动大牛
驱动大牛
  • 注册日期2004-06-07
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分9分
  • 威望49点
  • 贡献值0点
  • 好评度20点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2005-02-01 09:16
个人认为比较有效的进程保护有两种:
1、双进程保护,相互监控;
2、Serivice Hook,Hook NtTerminateProcess禁止中止进程,或者Hook NtQuerySystemInformation隐藏进程。
在交流中学习。。。
bmyyyud
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2010-01-21
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望130点
  • 贡献值0点
  • 好评度106点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2005-02-01 10:19
挂接时钟、键盘ISR,随时检查进程存在否,不存在则开一个。
滚滚长江东逝水 浪花淘尽英雄 是非成败转头空 青山依旧在 几度夕阳红 白发渔樵江渚上 惯看秋月春风 一壶浊酒喜相逢 古今多少事 尽付笑谈中
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
地板#
发布于:2005-02-01 10:34
根本不用去杀他,挂接KISWAPTHREAD对进行切换的线程进行监控,如果是属于他那个进程的根本就不让他切换执行,也就是说属于他进程的线程根本就没有执行的机会,让他的尸体呆在那里有什么不好的??
嘿嘿......
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
bmyyyud
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2010-01-21
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望130点
  • 贡献值0点
  • 好评度106点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2005-02-01 11:37
根本不用去杀他,挂接KISWAPTHREAD对进行切换的线程进行监控,如果是属于他那个进程的根本就不让他切换执行,也就是说属于他进程的线程根本就没有执行的机会,让他的尸体呆在那里有什么不好的??
嘿嘿......

但要挂接ISR,键盘做在核心中,根本不用用户线程作怎么办?
滚滚长江东逝水 浪花淘尽英雄 是非成败转头空 青山依旧在 几度夕阳红 白发渔樵江渚上 惯看秋月春风 一壶浊酒喜相逢 古今多少事 尽付笑谈中
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
5楼#
发布于:2005-02-01 21:52
[quote]根本不用去杀他,挂接KISWAPTHREAD对进行切换的线程进行监控,如果是属于他那个进程的根本就不让他切换执行,也就是说属于他进程的线程根本就没有执行的机会,让他的尸体呆在那里有什么不好的??
嘿嘿......

但要挂接ISR,键盘做在核心中,根本不用用户线程作怎么办? [/quote]
无所谓是否核心线程,只要你的线程被CPU调度,就可以被拦截处理.
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
6楼#
发布于:2005-02-01 21:53
别说你的线程可以不通过CPU来执行......
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
bmyyyud
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2010-01-21
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望130点
  • 贡献值0点
  • 好评度106点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2005-02-02 09:59
[quote][quote]根本不用去杀他,挂接KISWAPTHREAD对进行切换的线程进行监控,如果是属于他那个进程的根本就不让他切换执行,也就是说属于他进程的线程根本就没有执行的机会,让他的尸体呆在那里有什么不好的??
嘿嘿......

但要挂接ISR,键盘做在核心中,根本不用用户线程作怎么办? [/quote]
无所谓是否核心线程,只要你的线程被CPU调度,就可以被拦截处理. [/quote]
在ISR层,根本没有线程,包括核心线程都没有。线程调度器的IRQL都比它优先级低,只要时钟中断一来,它就执行。虽然它用CPU,却管不了它!
滚滚长江东逝水 浪花淘尽英雄 是非成败转头空 青山依旧在 几度夕阳红 白发渔樵江渚上 惯看秋月春风 一壶浊酒喜相逢 古今多少事 尽付笑谈中
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
8楼#
发布于:2005-02-02 15:08
[quote][quote][quote]根本不用去杀他,挂接KISWAPTHREAD对进行切换的线程进行监控,如果是属于他那个进程的根本就不让他切换执行,也就是说属于他进程的线程根本就没有执行的机会,让他的尸体呆在那里有什么不好的??
嘿嘿......

但要挂接ISR,键盘做在核心中,根本不用用户线程作怎么办? [/quote]
无所谓是否核心线程,只要你的线程被CPU调度,就可以被拦截处理. [/quote]
在ISR层,根本没有线程,包括核心线程都没有。线程调度器的IRQL都比它优先级低,只要时钟中断一来,它就执行。虽然它用CPU,却管不了它! [/quote]
那就挂接IDT表,包括你那些IOCONTTECTINTERRPUT的中断对象等,总有办法的,WINDOWS系统只不过是MS封装的一层壳而已,最后总要到CPU中的特定数据结构中的,无外于GDT,IDT,LDT,TSS等.
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
bmyyyud
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2010-01-21
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望130点
  • 贡献值0点
  • 好评度106点
  • 原创分0分
  • 专家分0分
9楼#
发布于:2005-02-02 16:00
转贴
天下最无耻的软件3721之大揭密

学会上网之后,原本以为到达了一个更加便利的世界,然而,这个自由便利的世界却早被3721统治。
 
5年时间,疯狂掠夺统治资本

 3721从1998年成立至今一直在利用微软的浏览器做着自己的梦,试图打造中国人的网络标准。用了5年时间,3721通过各种渠道、利用各种手段,让他的网络实名插件遍布90%的中文上网用户,而这,就是3721用5年时间积累起的统治中国互联网的雄厚资本,3721插件,表面上是中文上网工具,实际上,背后利用简单的病毒原理控制着网民的电脑,玩弄着中国互联网和对技术不甚了解的7000万网民,5年时间,积累起了足以对抗7000万网民和的雄厚资本。
 
用简单的技术愚弄着中国网民

  这样一个打着“简单上网”旗号的3721,在程序员眼里,甚至成为了“垃圾”的代名词。   
  到任何程序员聚集的站点,查看一下涉及到3721新闻的评论 90%以上都是对3721的攻击,甚至是辱骂,更有程序员还在个人网站中标注:“如果你是3721的支持者,不要安装本程序,本人不欢迎并拒绝其支持者使用本程序!”   
  首先,程序员对3721的技术一直没有持肯定态度。在程序员看来,通过客户端软件将域名和中文单词对应起来,实在没有什么技术可言。
  最初,3721的软件是客户端的形式,主要通过和网站合作进行免费发放,但这种方式容易被用户拒绝或者删除。不久,3721采用了微软公开的 activex技术标准,将客户端转变为了浏览器插件。应该说,许多软件均采用activex技术开发,例如flash动画播放插件、microsoft media player插件等,这种方式也无可厚非,但3721在推行这种方式时,并没有尊重用户的意愿,而是防不胜防的在各种网站上弹出骚扰对话框,强迫安装。有程序员表示:“不管软件写的怎样,有一点是肯定的,开发者和策略制订者缺乏起码的职业道德。现在所谓2000万用户,有多少是自愿安装的呢?又有多少是踩中地雷的呢。”同时,在早期的某些版本中,的确有造成用户死机的案例出现并被广泛的传播。
  因此,3721接下来就好像故意要同程序员做一些对抗的工作。为了防止卸载删除,软件中采用各种技术手段。有程序员说:“现在3721的插件越做越霸道。不止是修改注册表,而是一直在你的系统里运行,并把自己伪装起来,我曾经把cmin*.dll删除后,用winhex查还有,是改名运行的!而且如果用softice 调程序,3721的dll总会捣乱!” 3721在煞费苦心的加入各种技巧,有的技巧与木马病毒的原理一模一样,所有3721的软件在你的计算机上都开着后门,而这个后门,正是3721走进你计算机深处的通途,3721在偷窥你的时候,你,却并不知情。
  用程序员群体的眼光看,用砑
滚滚长江东逝水 浪花淘尽英雄 是非成败转头空 青山依旧在 几度夕阳红 白发渔樵江渚上 惯看秋月春风 一壶浊酒喜相逢 古今多少事 尽付笑谈中
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
10楼#
发布于:2005-02-02 16:15
早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
Odyssey
驱动小牛
驱动小牛
  • 注册日期2004-12-15
  • 最后登录2008-03-29
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望115点
  • 贡献值0点
  • 好评度115点
  • 原创分0分
  • 专家分0分
11楼#
发布于:2005-02-04 06:34
早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....


太狠了,不过有个ERD Commander 可以直接从光盘启动,
访问注册表和文件,删掉driver,修改注册表就可以了。
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
12楼#
发布于:2005-02-04 10:28
[quote]早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....


太狠了,不过有个ERD Commander 可以直接从光盘启动,
访问注册表和文件,删掉driver,修改注册表就可以了。 [/quote]
问题是你连键盘鼠标都用不了,你拿什么去操作计算机???
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
bmyyyud
驱动老牛
驱动老牛
  • 注册日期2002-02-22
  • 最后登录2010-01-21
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望130点
  • 贡献值0点
  • 好评度106点
  • 原创分0分
  • 专家分0分
13楼#
发布于:2005-02-04 10:46
[quote][quote]早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....


太狠了,不过有个ERD Commander 可以直接从光盘启动,
访问注册表和文件,删掉driver,修改注册表就可以了。 [/quote]
问题是你连键盘鼠标都用不了,你拿什么去操作计算机??? [/quote]
键盘鼠标物理上不能被破坏,注册表在DOS下通过命令行也可修改,就象病毒,在干净的系统下,它不会起作用的。
滚滚长江东逝水 浪花淘尽英雄 是非成败转头空 青山依旧在 几度夕阳红 白发渔樵江渚上 惯看秋月春风 一壶浊酒喜相逢 古今多少事 尽付笑谈中
tooflat
论坛版主
论坛版主
  • 注册日期2002-07-08
  • 最后登录2014-03-11
  • 粉丝2
  • 关注0
  • 积分1007分
  • 威望551点
  • 贡献值3点
  • 好评度476点
  • 原创分0分
  • 专家分0分
14楼#
发布于:2005-02-04 12:09
[quote][quote]早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....


太狠了,不过有个ERD Commander 可以直接从光盘启动,
访问注册表和文件,删掉driver,修改注册表就可以了。 [/quote]
问题是你连键盘鼠标都用不了,你拿什么去操作计算机??? [/quote]

用个同名的驱动替换他,再进windows下修改注册表
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
15楼#
发布于:2005-02-04 14:05
[quote][quote][quote]早说了,要是我的话就再加上鼠标和键盘的过滤作为UPFILTER再保护相关注册表项,如果你胆敢删除驱动(DOS下),以后你就别想再进你的WINDOWS了,只有重状系统了事,而他哪个只用了IFS而已,删除了对系统没任何影响,已经算是很客气的了.....


太狠了,不过有个ERD Commander 可以直接从光盘启动,
访问注册表和文件,删掉driver,修改注册表就可以了。 [/quote]
问题是你连键盘鼠标都用不了,你拿什么去操作计算机??? [/quote]

用个同名的驱动替换他,再进windows下修改注册表 [/quote]
这个方法不错,嘿嘿......
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
游客

返回顶部