阅读:13510回复:62
怎样编程结束卡巴斯基进程咯
用icesword可以结束这个进程,但我想弄清楚原理哦,哪位高人指教一下。
提升权限为debug 也只能结束system用户的部分进程,但拿卡巴斯基没办法。 |
|
沙发#
发布于:2007-01-07 10:18
APC
|
|
|
板凳#
发布于:2007-01-07 10:20
PspTerminateProcess也许可以?
|
|
|
地板#
发布于:2007-01-07 12:17
正在实验中........
谢了先! |
|
地下室#
发布于:2007-01-07 12:59
异步过程调用 ? 去看看
|
|
5楼#
发布于:2007-01-07 14:18
PspTerminateProcess ,APC 对于卡巴都是可以的了。
|
|
6楼#
发布于:2007-01-07 15:09
引用第5楼yaoyu于2007-01-07 14:18发表的“”: 记得APC对喀吧无效的吧,PspTerminateProcess 可以的。或者恢复卡巴相关的hook,恢复SSDT的代码网上有,恢复Inline hook的可看我之前的那篇文章:http://www.xyzreg.net/blog/read.php?24 |
|
7楼#
发布于:2007-01-07 18:29
好人真多呢 哈哈
|
|
8楼#
发布于:2007-01-07 19:27
引用第6楼xyzreg于2007-01-07 15:09发表的“”: 哪里有恢复SSDT的代码,怎么找不到 |
|
9楼#
发布于:2007-01-10 16:42
www.rootkit.com上面有个应用层恢复ssdt,名字是sdtrestore,可能海底光缆还没有修好,不能访问。驱动层需要自己分析ntoskrnl.exe,现成的源码好象没有,但网上有方法,分析pe文件,找到原始ssdt
|
|
驱动小牛
|
10楼#
发布于:2007-01-10 19:23
在卡巴下恢复SDT是被认为是病毒行为,把你杀了!
|
11楼#
发布于:2007-01-10 23:03
http://www.xyzreg.net/blog/read.php?24上的文章 一加载就蓝屏,难道要加载过后马上结束is,然后再inline回去 ?刚刚在2k中试的 ,马上换到xp试.马上softice 具体问题具体分析去
|
|
12楼#
发布于:2007-01-11 23:45
引用第11楼tohide于2007-01-10 23:03发表的“”: 汗,那是教学科普用的,只对XP。你用于实战的话你自己修改一下。授渔非授鱼~ |
|
13楼#
发布于:2007-01-12 08:09
呵呵 收到了
|
|
14楼#
发布于:2007-01-12 19:36
PspTerminateProcess的各种Win平台下的硬编码已在 http://bbs.driverdevelop.com/read.php?tid-98217.html 的回帖中给出~
|
|
15楼#
发布于:2007-01-13 14:29
引用第14楼xyzreg于2007-01-12 19:36发表的“”: 感动中.......感谢xyzreg无私的奉献!!!!!! |
|
16楼#
发布于:2007-01-13 22:11
不写驱动的方法:
先结束卡巴的进程ID+1的进程,再结束卡巴的进程 例如:卡台的进程id是1234,那你先结束1235的进程,再结束巴的1234进程 |
|
|
17楼#
发布于:2007-01-13 22:20
引用第16楼xikug于2007-01-13 22:11发表的“”: 哥哥你这个是什么原理噢 |
|
18楼#
发布于:2007-01-13 22:23
呵呵...你试试就知道了...
|
|
|
19楼#
发布于:2007-01-14 17:44
这个其实是利用了Windows Handle表的一个小小的特性~~
|
|
|
上一页
下一页