黑客守卫者
驱动牛犊
驱动牛犊
  • 注册日期2005-12-27
  • 最后登录2010-05-13
  • 粉丝0
  • 关注0
  • 积分7分
  • 威望8点
  • 贡献值0点
  • 好评度5点
  • 原创分0分
  • 专家分0分
阅读:5579回复:20

[严重模仿]突破主动防御之注册表监控篇--SteelKernelGroup

楼主#
更多 发布于:2007-08-01 17:34
原帖位置:http://forum.eviloctal.com/read-htm-tid-27322.html

  目前主动防御的概念已经深入人心,许多杀毒软件、软件防火以及HIPS都具有了注册表监控功能,防止自启动项以及IE相关键值被修改,对防范病毒木马以及流氓软件等恶意程序起到了不小的作用。但是现有的注册表监控并非无懈可击,我们仍然可以绕过注册表监控修改注册表。

  绕过注册表监控的方法不止一种,应根据不同情况灵活运用。 除了本演示程序使用的操作HIVE文件修改注册表的方法,我们还可以写驱动解除注册表监控程序的钩子,或者直接调用CmXXXXX等未导出函数来操作注册表等。

  测试了卡巴6、瑞星2007、GSS、江民2007等含有注册表监控功能的安全软件,我写的这个演示程序均可以突破他们成功修改注册表。

  本程序仅作科普以及安全警示之用,旨在提高大家安全意识以及选择更好的安全产品。勿将程序中的方法用于非法用途。



上次xyzreg来南宁,没去看他,现在按照他的原理写的这个玩意···深表歉意,哈哈

感谢baiyuanfan、Vxk等人的大力支持和无私奉献!
附件名称/大小 下载次数 最后更新
BypassRegMon_SteelKernelGroup.rar (42KB)  421 2007-08-01 17:34
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-08-01 18:09
RegRestoreKey???
wowocock
VIP专家组
VIP专家组
  • 注册日期2002-04-08
  • 最后登录2016-01-09
  • 粉丝16
  • 关注2
  • 积分601分
  • 威望1651点
  • 贡献值1点
  • 好评度1227点
  • 原创分1分
  • 专家分0分
板凳#
发布于:2007-08-02 13:14
本程序仅作科普以及安全警示之用,旨在提高大家安全意识以及选择更好的安全产品。勿将程序中的方法用于非法用途。

请问现在有什么更好的安全产品,能监控到对HIVE文件操作对应的注册表操作?????
花开了,然后又会凋零,星星是璀璨的,可那光芒也会消失。在这样 一瞬间,人降生了,笑者,哭着,战斗,伤害,喜悦,悲伤憎恶,爱。一切都只是刹那间的邂逅,而最后都要归入死亡的永眠
1haoyu
驱动牛犊
驱动牛犊
  • 注册日期2006-02-16
  • 最后登录2011-09-19
  • 粉丝0
  • 关注0
  • 积分1分
  • 威望17点
  • 贡献值0点
  • 好评度6点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-08-03 22:58
K8 7.0 已经开始监控HIVE文件操作了!
dge
dge
驱动牛犊
驱动牛犊
  • 注册日期2006-05-01
  • 最后登录2009-05-21
  • 粉丝0
  • 关注0
  • 积分410分
  • 威望45点
  • 贡献值0点
  • 好评度44点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2007-08-06 20:32
晕,还不把源代码放出来。
相信自己
dge
dge
驱动牛犊
驱动牛犊
  • 注册日期2006-05-01
  • 最后登录2009-05-21
  • 粉丝0
  • 关注0
  • 积分410分
  • 威望45点
  • 贡献值0点
  • 好评度44点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2007-08-06 23:21
IDA真牛,呵呵,感觉和看C代码差不多。
相信自己
dupchina
驱动牛犊
驱动牛犊
  • 注册日期2006-07-21
  • 最后登录2009-06-08
  • 粉丝0
  • 关注0
  • 积分40分
  • 威望8点
  • 贡献值0点
  • 好评度7点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2007-08-15 10:44
...n个了
初来乍到,大家多多包涵...
cppdev
驱动牛犊
驱动牛犊
  • 注册日期2006-11-26
  • 最后登录2009-01-11
  • 粉丝0
  • 关注0
  • 积分300分
  • 威望43点
  • 贡献值0点
  • 好评度42点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2007-08-15 11:34
不能过卡巴7。0
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
8楼#
发布于:2007-08-17 18:56
引用第7楼cppdev于2007-08-15 11:34发表的  :
不能过卡巴7。0


知道思路,稍微一变就可以过了~

都自行研究吧~~
没有战争就没有进步 X3工作组 为您提供最好的军火
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
9楼#
发布于:2007-08-17 19:13
,炫耀贴,没什么意义!
人不靓仔心灵美,版头不正红花仔!
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
10楼#
发布于:2007-08-18 10:10
下载想看看,没想到加了壳,还得脱壳啊...
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
11楼#
发布于:2007-08-18 14:06
bin=src,SK没有必要炫耀什么~
只是说明我们也掌握了,xxx技术
没有战争就没有进步 X3工作组 为您提供最好的军火
cppdev
驱动牛犊
驱动牛犊
  • 注册日期2006-11-26
  • 最后登录2009-01-11
  • 粉丝0
  • 关注0
  • 积分300分
  • 威望43点
  • 贡献值0点
  • 好评度42点
  • 原创分0分
  • 专家分0分
12楼#
发布于:2007-08-18 18:32
导入注册表.reg文件说不定是个突破方法。反正kaba没有提示。嘿嘿
wangjianfeng
驱动小牛
驱动小牛
  • 注册日期2004-05-28
  • 最后登录2013-10-02
  • 粉丝0
  • 关注0
  • 积分1002分
  • 威望263点
  • 贡献值0点
  • 好评度260点
  • 原创分0分
  • 专家分0分
13楼#
发布于:2007-08-18 22:14
导入.reg是有提示的.
xiaocaicai
驱动牛犊
驱动牛犊
  • 注册日期2006-09-17
  • 最后登录2009-09-12
  • 粉丝0
  • 关注0
  • 积分0分
  • 威望24点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分0分
14楼#
发布于:2007-08-22 15:20
还加壳 不厚道
xyzreg
驱动小牛
驱动小牛
  • 注册日期2005-06-20
  • 最后登录2009-12-06
  • 粉丝0
  • 关注0
  • 积分294分
  • 威望173点
  • 贡献值0点
  • 好评度164点
  • 原创分0分
  • 专家分0分
15楼#
发布于:2007-08-23 02:31
……

貌似搞得挺有趣的嘛
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
16楼#
发布于:2007-08-23 20:15
引用第15楼xyzreg于2007-08-23 02:31发表的  :
……

貌似搞得挺有趣的嘛




xyzreg最早发现这个事,我们只是ida了一下,然后派生了~

我还没有见过xyzreg本人呢
没有战争就没有进步 X3工作组 为您提供最好的军火
gleon
驱动牛犊
驱动牛犊
  • 注册日期2005-11-21
  • 最后登录2009-06-23
  • 粉丝0
  • 关注0
  • 积分666分
  • 威望71点
  • 贡献值0点
  • 好评度69点
  • 原创分0分
  • 专家分0分
17楼#
发布于:2007-11-19 23:40
嘿..最低层是什么呢?BIOS吧..
wdnfa
驱动牛犊
驱动牛犊
  • 注册日期2007-10-16
  • 最后登录2008-12-09
  • 粉丝0
  • 关注0
  • 积分250分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
18楼#
发布于:2007-12-19 05:47
这个K6和ZA确实不报警,但是好像会破坏数据结构,我一操作网络自动断开了,再连就是一连就断开,重启后MS说"你的系统从一个严重错误中回复过来"    
驱网无线,快乐无限
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
19楼#
发布于:2007-12-19 16:16
   
没有战争就没有进步 X3工作组 为您提供最好的军火
上一页
游客

返回顶部