guaiguaiguan
驱动中牛
驱动中牛
  • 注册日期2003-10-11
  • 最后登录2011-01-12
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望556点
  • 贡献值0点
  • 好评度490点
  • 原创分0分
  • 专家分0分
20楼#
发布于:2007-02-13 13:24
也用WinPE,不过如果有双系统,一般情况下都是直接去启动另外一个操作系统删除驱动,特别是自己的驱动出了bug,导致安全模式也无法启动时。
WINPE是微软的吗?如果开源就好了,大家在上面可以自己自由DIY。
   现在看来在操作系统下面反流氓、反root、反木马,由于自身难以实现操作系统的功能,只能调用系统函数,这些函数如果被hook,那么就需要反hook进行恢复,如果不反hook,就要拼启动顺序和退出顺序,似乎没有第2条道路。无论是hook也好,反hook罢,即便直接发送irp,也终究还是调用微软提供的API,纵总有七十二变,自始至终没有跳出微软(如来佛)的手掌心。
  哪怕是借用BIOS中断直接读取磁盘物理扇区,修改扇区也好,不过这样的文章难得一觅。
bigbian
驱动牛犊
驱动牛犊
  • 注册日期2003-08-23
  • 最后登录2013-01-24
  • 粉丝0
  • 关注0
  • 积分10分
  • 威望74点
  • 贡献值0点
  • 好评度24点
  • 原创分0分
  • 专家分0分
21楼#
发布于:2007-02-13 13:57
离开windows操作系统编辑注册表的感觉。。。说实在的很美妙
做人要厚道
znsoft
管理员
管理员
  • 注册日期2001-03-23
  • 最后登录2023-10-25
  • 粉丝300
  • 关注6
  • 积分910分
  • 威望14796点
  • 贡献值7点
  • 好评度2410点
  • 原创分5分
  • 专家分100分
  • 社区居民
  • 最爱沙发
  • 社区明星
22楼#
发布于:2007-02-13 14:00
引用第20楼guaiguaiguan2007-02-13 13:24发表的“”: 也用WinPE,不过如果有双系统,一般情况下都是直接去启动另外一个操作系统删除驱动,特别是自己的驱动出了bug,导致安全模式也无法启动时。 WINPE是微软的吗?如果开源就好了,大家在上面可以自己自由DIY。   现在看来在操作系统下面反流氓、反root、反木马,由于自身难以实现操作系统的功能,只能调用系统函数,这些函数如果被hook,那么就需要反hook进行恢复,如果不反hook,就要拼启动顺序和退出顺序,似乎没有第2条道路。无论是hook也好,反hook罢,即便直接发送irp,也终究还是调用微软提供的API,纵总有七十二变,自始至终没有跳出微软(如来佛)的手掌心。 哪怕是借用BIOS中断直接读取磁盘物理扇区,修改扇区也好,不过这样的文章难得一觅。



Winpe是windows的预启动环境,也就是最小化的windows...相当于win3.2时代的dos
http://www.zndev.com 免费源码交换网 ----------------------------- 软件创造价值,驱动提供力量! 淡泊以明志,宁静以致远。 ---------------------------------- 勤用搜索,多查资料,先搜再问。
xyzreg
驱动小牛
驱动小牛
  • 注册日期2005-06-20
  • 最后登录2009-12-06
  • 粉丝0
  • 关注0
  • 积分294分
  • 威望173点
  • 贡献值0点
  • 好评度164点
  • 原创分0分
  • 专家分0分
23楼#
发布于:2007-02-13 23:08
引用第12楼wowocock2007-02-13 08:46发表的“”:
现在也就在32BIT下还能折腾,到64BIT下,看你们还如何折腾?估计80%的RK和ANTI RK可以消失了,嘿嘿......

呵呵,不是还有20%么~
悠长假期
驱动牛犊
驱动牛犊
  • 注册日期2006-11-29
  • 最后登录2008-04-23
  • 粉丝0
  • 关注0
  • 积分240分
  • 威望25点
  • 贡献值0点
  • 好评度24点
  • 原创分0分
  • 专家分0分
24楼#
发布于:2007-03-17 00:26
xikug

看到眼熟的人了,呵呵,高人阿
悠长假期
驱动牛犊
驱动牛犊
  • 注册日期2006-11-29
  • 最后登录2008-04-23
  • 粉丝0
  • 关注0
  • 积分240分
  • 威望25点
  • 贡献值0点
  • 好评度24点
  • 原创分0分
  • 专家分0分
25楼#
发布于:2007-03-20 00:23
引用第12楼wowocock2007-02-13 08:46发表的“”:
现在也就在32BIT下还能折腾,到64BIT下,看你们还如何折腾?估计80%的RK和ANTI RK可以消失了,嘿嘿......


精准
sxcong
驱动牛犊
驱动牛犊
  • 注册日期2002-01-29
  • 最后登录2023-03-27
  • 粉丝0
  • 关注0
  • 积分73分
  • 威望52点
  • 贡献值0点
  • 好评度31点
  • 原创分0分
  • 专家分0分
26楼#
发布于:2007-09-26 14:01
ROOTKIT本身就有反U盘功能,完全可以禁用掉U盘,这个反rootkit方法不可取。否则那些杀毒厂商早就推出了,他们天天就研究这东西
上一页 下一页
游客

返回顶部