z.b.Azy
驱动牛犊
驱动牛犊
  • 注册日期2006-03-11
  • 最后登录2013-04-29
  • 粉丝0
  • 关注0
  • 积分263分
  • 威望95点
  • 贡献值0点
  • 好评度91点
  • 原创分2分
  • 专家分0分
阅读:7081回复:27

更彻底的文件隐藏,放出一个RK -- AK922.SYS

楼主#
更多 发布于:2007-05-19 13:30
该rk样本我只把文件隐藏的部分拿出来了,仅做为技术交流使用,驱动中绝对不含有恶意代码,该驱动只是隐藏它自己的文件而已。由于水平有限,可能有bug。
附件名称/大小 下载次数 最后更新
AK922.rar (4KB)  462 2007-05-19 13:30
vx_pker
驱动牛犊
驱动牛犊
  • 注册日期2004-09-02
  • 最后登录2010-01-13
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望5点
  • 贡献值0点
  • 好评度4点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-07-31 23:32
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
板凳#
发布于:2007-07-19 14:36
顶,顶!!!
人不靓仔心灵美,版头不正红花仔!
binjo
论坛版主
论坛版主
  • 注册日期2003-04-23
  • 最后登录2012-06-25
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望142点
  • 贡献值0点
  • 好评度140点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-07-19 10:28
我顶你  
z.b.Azy
驱动牛犊
驱动牛犊
  • 注册日期2006-03-11
  • 最后登录2013-04-29
  • 粉丝0
  • 关注0
  • 积分263分
  • 威望95点
  • 贡献值0点
  • 好评度91点
  • 原创分2分
  • 专家分0分
地下室#
发布于:2007-07-19 09:45
好久没来了~~~ 后来我测试发现放出的这个版本BUG还是很多的,比如它竟然bypass不了BlackLight,后来给修正了,所以说它bypass不了一些ANTI也是正常的~
其次本人再重申一遍:本人没有抄袭任何人的源代码,所以什么“与XXX的代码相同”简直就不可能~大家仔细看过再发表言论好不好?
yykingking
驱动牛犊
驱动牛犊
  • 注册日期2006-08-22
  • 最后登录2010-07-02
  • 粉丝0
  • 关注0
  • 积分-20分
  • 威望44点
  • 贡献值0点
  • 好评度53点
  • 原创分1分
  • 专家分0分
5楼#
发布于:2007-07-13 23:25
嘿嘿,,顺便说下,,,原帖地址在 RCT 里
zjjmj2002
驱动小牛
驱动小牛
  • 注册日期2007-04-05
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分15分
  • 威望321点
  • 贡献值0点
  • 好评度224点
  • 原创分1分
  • 专家分0分
6楼#
发布于:2007-07-13 21:05
看雪果然牛人多,有人又把这个给反出来了。

http://bbs.pediy.com/showthread.php?t=47958
xscott
驱动牛犊
驱动牛犊
  • 注册日期2007-06-26
  • 最后登录2010-05-17
  • 粉丝0
  • 关注0
  • 积分151分
  • 威望17点
  • 贡献值0点
  • 好评度15点
  • 原创分1分
  • 专家分0分
7楼#
发布于:2007-07-02 14:22
呵呵。今天看到这个东西。然后用我的 SPECTER 给查到了。不好意思!

specter V 0.1
http://www.phpfav.com/?p=80
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
8楼#
发布于:2007-06-01 13:53
引用第11楼uuuty于2007-05-24 23:07发表的  :
嘿嘿  我还有个读io 端口的,不过目前只能用在ide硬盘上,就不拿出来了,希望能讨论下怎样过读io 端口的


i/o也是可以搞的,用drx断点貌似就可以啦~
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
9楼#
发布于:2007-06-01 13:49
引用第17楼WQXNETQIQI于2007-05-30 17:56发表的  :
前段时间看到一个IofCompleteRequest的实现代码~Card的方法无效了


FSD自己调用iofCXXX的说,不是AntiRootkit的检查工具调用的,所以基本上还是有效的,目前
对付card的方法就是检查iofCXXX的hook,然后恢复之~

我没用ida看,只是根据效果猜测对付磁盘的部分是对READ的irp做处理的吧~

没测试scsi pass的irp来读磁盘列文件的Checker~~
没有战争就没有进步 X3工作组 为您提供最好的军火
z.b.Azy
驱动牛犊
驱动牛犊
  • 注册日期2006-03-11
  • 最后登录2013-04-29
  • 粉丝0
  • 关注0
  • 积分263分
  • 威望95点
  • 贡献值0点
  • 好评度91点
  • 原创分2分
  • 专家分0分
10楼#
发布于:2007-06-01 13:33
采用这种方法是由于刚开始要过is, is不许你用FSFD, FSD HOOK, IofCallDriver HOOK...想来想去就自然想到这个方法了(其实也不难想到), 所以我根本没有抄袭card的想法, 后来才看到他那个帖子的.关于code ,有必要放么?
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
11楼#
发布于:2007-05-30 17:56
前段时间看到一个IofCompleteRequest的实现代码~Card的方法无效了
驱动开发者 呵呵
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
12楼#
发布于:2007-05-30 11:34
我也是这么想,他这玩意基本上是照着card搞得~
没有战争就没有进步 X3工作组 为您提供最好的军火
carwin
驱动牛犊
驱动牛犊
  • 注册日期2007-05-27
  • 最后登录2010-03-15
  • 粉丝0
  • 关注0
  • 积分304分
  • 威望71点
  • 贡献值0点
  • 好评度30点
  • 原创分0分
  • 专家分0分
13楼#
发布于:2007-05-30 10:36
好歹还是该给点核心代码噻。
这样做太不厚道了嘛。。。。
qiweixue
驱动小牛
驱动小牛
  • 注册日期2004-07-21
  • 最后登录2011-12-19
  • 粉丝0
  • 关注0
  • 积分1006分
  • 威望274点
  • 贡献值0点
  • 好评度268点
  • 原创分1分
  • 专家分0分
14楼#
发布于:2007-05-28 18:00
呵呵,anti有意思,,,
学习
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
15楼#
发布于:2007-05-28 17:03
路过。。。
人不靓仔心灵美,版头不正红花仔!
kernel_kernel
驱动小牛
驱动小牛
  • 注册日期2002-12-08
  • 最后登录2009-02-06
  • 粉丝0
  • 关注0
  • 积分435分
  • 威望51点
  • 贡献值0点
  • 好评度41点
  • 原创分0分
  • 专家分0分
16楼#
发布于:2007-05-25 10:31
引用第11楼uuuty于2007-05-24 23:07发表的  :
嘿嘿  我还有个读io 端口的,不过目前只能用在ide硬盘上,就不拿出来了,希望能讨论下怎样过读io 端口的


就算IDE支持SATA不?
 不会只是读读1f*/17*端口吧,我这都没这样的老机器了。
uuuty
驱动牛犊
驱动牛犊
  • 注册日期2005-02-04
  • 最后登录2010-09-15
  • 粉丝0
  • 关注0
  • 积分5分
  • 威望25点
  • 贡献值0点
  • 好评度11点
  • 原创分0分
  • 专家分0分
17楼#
发布于:2007-05-24 23:07
嘿嘿  我还有个读io 端口的,不过目前只能用在ide硬盘上,就不拿出来了,希望能讨论下怎样过读io 端口的
z.b.Azy
驱动牛犊
驱动牛犊
  • 注册日期2006-03-11
  • 最后登录2013-04-29
  • 粉丝0
  • 关注0
  • 积分263分
  • 威望95点
  • 贡献值0点
  • 好评度91点
  • 原创分2分
  • 专家分0分
18楼#
发布于:2007-05-24 22:37
uty, 现在我已经绕过了你的FileExposure了....
binjo
论坛版主
论坛版主
  • 注册日期2003-04-23
  • 最后登录2012-06-25
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望142点
  • 贡献值0点
  • 好评度140点
  • 原创分0分
  • 专家分0分
19楼#
发布于:2007-05-24 19:34
LZ也没有看短消息的习惯么
上一页
游客

返回顶部