黑客守卫者
驱动牛犊
驱动牛犊
  • 注册日期2005-12-27
  • 最后登录2010-05-13
  • 粉丝0
  • 关注0
  • 积分7分
  • 威望8点
  • 贡献值0点
  • 好评度5点
  • 原创分0分
  • 专家分0分
阅读:5595回复:20

[严重模仿]突破主动防御之注册表监控篇--SteelKernelGroup

楼主#
更多 发布于:2007-08-01 17:34
原帖位置:http://forum.eviloctal.com/read-htm-tid-27322.html

  目前主动防御的概念已经深入人心,许多杀毒软件、软件防火以及HIPS都具有了注册表监控功能,防止自启动项以及IE相关键值被修改,对防范病毒木马以及流氓软件等恶意程序起到了不小的作用。但是现有的注册表监控并非无懈可击,我们仍然可以绕过注册表监控修改注册表。

  绕过注册表监控的方法不止一种,应根据不同情况灵活运用。 除了本演示程序使用的操作HIVE文件修改注册表的方法,我们还可以写驱动解除注册表监控程序的钩子,或者直接调用CmXXXXX等未导出函数来操作注册表等。

  测试了卡巴6、瑞星2007、GSS、江民2007等含有注册表监控功能的安全软件,我写的这个演示程序均可以突破他们成功修改注册表。

  本程序仅作科普以及安全警示之用,旨在提高大家安全意识以及选择更好的安全产品。勿将程序中的方法用于非法用途。



上次xyzreg来南宁,没去看他,现在按照他的原理写的这个玩意···深表歉意,哈哈

感谢baiyuanfan、Vxk等人的大力支持和无私奉献!
附件名称/大小 下载次数 最后更新
BypassRegMon_SteelKernelGroup.rar (42KB)  421 2007-08-01 17:34
游客

返回顶部