阅读:2188回复:7
逆向Sector Editor的驱动
SectorEditor是一个磁盘扇区查看与编辑的免费小工具,支持NT/2000/XP/2003/Vista操作系统,提供对任意扇区进行编辑、扇区复制、扇区填充、导入与导出扇区数据等操作。
它能够透过大多数数据恢复类软件以及Vista对读写磁盘扇区的保护,查看和修改扇区最真实最原始的数据。可应用于数据恢复和学习文件系统,甚至可以用来破解某些数据恢复类软件对系统或磁盘数据的保护。某些机器狗变种就是用的这个原理。 驱动部分比较简单,直接向PhysicalDriverX发送IRP_MJ_READ/IRP_MJ_WRITE。 附件是源代码 替换掉原有驱动能正常工作。 |
|
|
沙发#
发布于:2008-08-05 14:54
已下载,顶
|
|
板凳#
发布于:2008-08-05 17:53
EXE里有木马??
|
|
|
地板#
发布于:2008-08-05 22:28
没有木马
exe会释放并加载驱动 可能已经有许多杀毒软件已经把驱动中的PhysicalDriverx定为特征码了 |
|
地下室#
发布于:2008-08-06 12:38
不错 顶
|
|
5楼#
发布于:2008-08-07 16:46
read/write发送比较挫啊,已经不能过绝大多数还原了
也不能过360guardfield |
|
|
6楼#
发布于:2008-08-07 22:20
恩 的确已经过不了大多数还原了,但是Sector Editor又不是为了过还原
|
|
7楼#
发布于:2008-10-19 13:32
Thank a lots
|
|