123456789012
驱动牛犊
驱动牛犊
  • 注册日期2006-04-07
  • 最后登录2009-11-08
  • 粉丝0
  • 关注0
  • 积分80分
  • 威望61点
  • 贡献值0点
  • 好评度60点
  • 原创分1分
  • 专家分0分
阅读:2751回复:12

各位大牛对 uty 出的新 ARK 有何评价?

楼主#
更多 发布于:2008-01-16 14:55
http://www.rootkit.com/vault/uty/NIAPAntiRootkitTools.rar
号称使用了无视一切 Hook 的“镜像系统”:
In these tools, we use some new tech called mirror system (pretty cool, we hope it worth the name ;p). We mirrored the kernel file, file system driver file, and it can do more. We think the effect is that there will be no more hook(code hook, not include data hook, like NDIS or registry hive hook, for now).
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
沙发#
发布于:2008-01-16 15:25
只是无视kernel / fsd inline hook/ssdt hook吧。。。
remap ntfs/fatfat, ntoskrnel , 然后add  SysetmService,等等~


对 disk级的无效
对 hal级无效
对XX,XXXX,以及XX1也无效
驱动开发者 呵呵
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
板凳#
发布于:2008-01-17 17:59
嘿嘿,嘿嘿~~
没有过我的pool hook
 
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
地板#
发布于:2008-01-17 18:00
在某些字段被扫描到ntosXXX字样,于是直接bsod了~
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
地下室#
发布于:2008-01-17 18:03
\SystemRoot\system32\drivers\ntfs.sys
在这个sys加载的过程里出现了这个字样就已经把你的DriverEntry和谐掉~~

没有走到pool hook的扫描ntfs和fastfat特征...
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
5楼#
发布于:2008-01-17 18:05
没有随机设备名,连普通的占坑都过不去~还说啥,还是强大的Ghost厉害,Ghost一出一切病毒,木马,rootkit统统死光光~
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
6楼#
发布于:2008-01-17 18:06
引入表有KeServiceDescriptorTable
nvmini染毒环境下,驱动无法加载~~
不行啊~
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
7楼#
发布于:2008-01-17 18:11
引入表有KeAddSystemServiceTable被某病毒给拦截了~~~
只要还有引入表,就是不行的哦
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
8楼#
发布于:2008-01-17 18:12
使用了ExAllocatePoolWithTag
又被拦截了~~
没有战争就没有进步 X3工作组 为您提供最好的军火
guaiguaiguan
驱动中牛
驱动中牛
  • 注册日期2003-10-11
  • 最后登录2011-01-12
  • 粉丝0
  • 关注0
  • 积分14分
  • 威望556点
  • 贡献值0点
  • 好评度490点
  • 原创分0分
  • 专家分0分
9楼#
发布于:2008-01-18 11:22
pool hook是何物?拦截ExAllocatePool?分析调用堆栈,patch 驱动模块代码,是这样的吗?干脆hook   intel的mov指令算了,这个指令调用非常频繁,没执行一次mov,你可以检查一下谁执行的mov指令,然后就patch它。
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
10楼#
发布于:2008-01-18 22:51
bdfile.rar
引用第9楼guaiguaiguan于2008-01-18 11:22发表的  :
pool hook是何物?拦截ExAllocatePool?分析调用堆栈,patch 驱动模块代码,是这样的吗?干脆hook   intel的mov指令算了,这个指令调用非常频繁,没执行一次mov,你可以检查一下谁执行的mov指令,然后就patch它。

别说新的东西,就是老V那个在CVC上发烂了的BDFILE都可以忽悠他。
BTW对于指令级别的HOOK ,一直没有好的方法,本来寄希望于VM 可就目前公布的细节来看还是没戏,等下代的安全CPU 出来再说吧 。
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
11楼#
发布于:2008-01-19 18:53
想法的确不算新,嘿嘿,N早前我还是菜鸟时就在老V的RK群里提过重加载FS Driver了吧~那时候大家都还没玩DISK~
驱动开发者 呵呵
ljh1021
驱动小牛
驱动小牛
  • 注册日期2007-05-30
  • 最后登录2010-05-18
  • 粉丝0
  • 关注0
  • 积分936分
  • 威望126点
  • 贡献值0点
  • 好评度92点
  • 原创分0分
  • 专家分0分
12楼#
发布于:2008-02-22 19:01
引用第9楼guaiguaiguan于2008-01-18 11:22发表的  :
pool hook是何物?拦截ExAllocatePool?分析调用堆栈,patch 驱动模块代码,是这样的吗?干脆hook   intel的mov指令算了,这个指令调用非常频繁,没执行一次mov,你可以检查一下谁执行的mov指令,然后就patch它。

hook mov指令?能行吗?判断的时候肯定要用到n条指令,会不会影响系统效率?另外判断函数里如果也有mov指令,会不会带来重入?或者是在判断函数里使用push xxxx,pop reg的方式来代替mov指令?
消灭人类暴政,世界属于三体!
游客

返回顶部