chenting1987
驱动牛犊
驱动牛犊
  • 注册日期2006-11-29
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分530分
  • 威望54点
  • 贡献值0点
  • 好评度53点
  • 原创分0分
  • 专家分0分
阅读:1718回复:8

线程回调检测注入的问题?

楼主#
更多 发布于:2007-11-07 20:39
我使用回调函数检测进程注入,想看看有什么恶意的注入行为,但是我发现许多正常的程序都在System进程下创建新的线程,这个是什么原因呢?怎么可以把这种正常行为和恶意的行为区别开呢?有没有更好的办法在内核下检测注入呢?
chenting1987
驱动牛犊
驱动牛犊
  • 注册日期2006-11-29
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分530分
  • 威望54点
  • 贡献值0点
  • 好评度53点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2007-11-08 10:21
自己顶一个,难道大家都没有发现这个现象吗?
期待解决中....
ljh1021
驱动小牛
驱动小牛
  • 注册日期2007-05-30
  • 最后登录2010-05-18
  • 粉丝0
  • 关注0
  • 积分936分
  • 威望126点
  • 贡献值0点
  • 好评度92点
  • 原创分0分
  • 专家分0分
板凳#
发布于:2007-11-08 11:00
试试对尝试注入的模块进行MD5校验,建立规则包,类似TinyFirewall的做法。
菜鸟意见,仅供参考,如遇bug,纯属正常。
消灭人类暴政,世界属于三体!
bladellz
驱动小牛
驱动小牛
  • 注册日期2006-03-20
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分1000分
  • 威望121点
  • 贡献值0点
  • 好评度120点
  • 原创分0分
  • 专家分0分
地板#
发布于:2007-11-08 15:09
再顶一个!
ljh1021
驱动小牛
驱动小牛
  • 注册日期2007-05-30
  • 最后登录2010-05-18
  • 粉丝0
  • 关注0
  • 积分936分
  • 威望126点
  • 贡献值0点
  • 好评度92点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2007-11-08 16:50
帮你顶!
消灭人类暴政,世界属于三体!
chenting1987
驱动牛犊
驱动牛犊
  • 注册日期2006-11-29
  • 最后登录2016-01-09
  • 粉丝0
  • 关注0
  • 积分530分
  • 威望54点
  • 贡献值0点
  • 好评度53点
  • 原创分0分
  • 专家分0分
5楼#
发布于:2007-11-08 18:07
自己再顶一个,有没有人知道注入到System是做什么的?
wdnfa
驱动牛犊
驱动牛犊
  • 注册日期2007-10-16
  • 最后登录2008-12-09
  • 粉丝0
  • 关注0
  • 积分250分
  • 威望29点
  • 贡献值0点
  • 好评度28点
  • 原创分0分
  • 专家分0分
6楼#
发布于:2007-11-17 19:27
只见过有人说Explorer会经常在里面建立线程
驱网无线,快乐无限
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
7楼#
发布于:2007-11-18 08:18
inline hook NtCreateThread系列~或者hook pspCreateXXXX也可以~

据说大家现在用ImageNotifyRoutine过滤非shellcode注入很有奇效~
没有战争就没有进步 X3工作组 为您提供最好的军火
killvxk
论坛版主
论坛版主
  • 注册日期2005-10-03
  • 最后登录2014-04-14
  • 粉丝3
  • 关注1
  • 积分1082分
  • 威望2003点
  • 贡献值0点
  • 好评度1693点
  • 原创分2分
  • 专家分0分
8楼#
发布于:2007-11-18 08:19
还有一个检查方法就是看线程context.regEip~~
没有战争就没有进步 X3工作组 为您提供最好的军火
游客

返回顶部