zxl250
驱动牛犊
驱动牛犊
  • 注册日期2007-12-02
  • 最后登录2016-01-09
  • 粉丝2
  • 关注0
  • 积分-3分
  • 威望283点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分0分
阅读:6114回复:42

救命!磁盘过滤被穿透了

楼主#
更多 发布于:2008-03-10 20:07
我做了磁盘过滤驱动 主要是用于还原的
但发现机器狗能穿透我的驱动 好像机器狗的都能穿透
我是用diskperf来做的
大家来讨论下机器狗的原理及其防范的方法!

最新喜欢:

anglesangles
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
沙发#
发布于:2008-03-10 20:16
机器狗不算什么,我做的什么还原都能穿透,还能随意创建文件,还原的日子差不多到头了。
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
板凳#
发布于:2008-03-10 22:07
魔高一尺,道高一丈,楼上得意的日子不长了

我教楼主一招:把你的改成Disk.sys的dispatch hook,什么破机器狗,完全不怕~
驱动开发者 呵呵
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
地板#
发布于:2008-03-10 23:20
引用第2楼WQXNETQIQI于2008-03-10 22:07发表的  :
魔高一尺,道高一丈,楼上得意的日子不长了

我教楼主一招:把你的改成Disk.sys的dispatch hook,什么破机器狗,完全不怕~


您不知道磁盘可以直接I/O吗?
zxl250
驱动牛犊
驱动牛犊
  • 注册日期2007-12-02
  • 最后登录2016-01-09
  • 粉丝2
  • 关注0
  • 积分-3分
  • 威望283点
  • 贡献值0点
  • 好评度23点
  • 原创分0分
  • 专家分0分
地下室#
发布于:2008-03-10 23:43
谢谢大家的回复!
几位有比较好的防范的办法没有呢?
hook disk.sys 也可以 但短时间也改不了
我的意思是在目前整样在驱动里防住呢?
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
5楼#
发布于:2008-03-11 00:30
引用第3楼yuanyuan于2008-03-10 23:20发表的  :


您不知道磁盘可以直接I/O吗?


您不知道调试寄存器可以监视I/O吗?
您不知道想要直接I/O需要加载驱动吗?
您不知道加载驱动有无数种手段可以拦截吗?
驱动开发者 呵呵
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
6楼#
发布于:2008-03-11 00:35
战术上来说,攻防永无止境

战略上来说,得道多助,失道寡助

因此所谓还原穿透,必然只能昙花一现,很快被消灭
驱动开发者 呵呵
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
7楼#
发布于:2008-03-11 01:04
引用第5楼WQXNETQIQI于2008-03-11 00:30发表的  :


您不知道调试寄存器可以监视I/O吗?
您不知道想要直接I/O需要加载驱动吗?
您不知道加载驱动有无数种手段可以拦截吗?



不要光停留在理论上。

拦截哪个驱动呢?用Blacklist呢?还是Whitelist呢?
做的像HIPS那样愚蠢?还是像AV那样白痴呢?

你的产品加了调试寄存器监视I/O?拿出来亮亮,让大家开开眼界。
SectorEditor,CleanMBR,KillDisk已经面世多少年了,哪个还原能防住了?
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
8楼#
发布于:2008-03-11 01:15
引用第6楼WQXNETQIQI于2008-03-11 00:35发表的  :
战术上来说,攻防永无止境

战略上来说,得道多助,失道寡助

因此所谓还原穿透,必然只能昙花一现,很快被消灭


10年前有多少病毒?5年前有多少病毒?1年前有多少病毒?何来得道多助?何来失道寡助?
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
9楼#
发布于:2008-03-11 10:10
1.拦截必然是有效的,这和得道失道有关
2.监视IO的文章你可以自己找找,不少game protect程序里也有,不过你可能不关注 呵呵
3.那些只会写标准驱动的还原作者可能不会防,也没有防,不代表没有人能防
4.所谓得道,即用户支持,只要网吧业主还把穿还原的恨得牙痒痒,还原穿透永远失道

细节就请楼上自己体会吧
驱动开发者 呵呵
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
10楼#
发布于:2008-03-11 10:16
http://bbs.driverdevelop.com/htm_data/39/0707/103802.html

我看楼上所称“直接I/O”,才上是只停留在理论阶段吧,止增笑耳
驱动开发者 呵呵
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
11楼#
发布于:2008-03-11 11:32
引用第9楼WQXNETQIQI于2008-03-11 10:10发表的  :
1.拦截必然是有效的,这和得道失道有关
2.监视IO的文章你可以自己找找,不少game protect程序里也有,不过你可能不关注 呵呵
3.那些只会写标准驱动的还原作者可能不会防,也没有防,不代表没有人能防
4.所谓得道,即用户支持,只要网吧业主还把穿还原的恨得牙痒痒,还原穿透永远失道

.......


说了半天,还是停留在理论上,更增笑耳。
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
12楼#
发布于:2008-03-11 13:56
在说别人停留在理论前,我建议楼上把你的 通用的 直接I/O穿透还原的拿出来瞧瞧
驱动开发者 呵呵
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
13楼#
发布于:2008-03-11 15:46
MJ和yuanyuan。。。算了,我不出声.
 
人不靓仔心灵美,版头不正红花仔!
xikug
驱动小牛
驱动小牛
  • 注册日期2001-09-25
  • 最后登录2013-09-27
  • 粉丝1
  • 关注0
  • 积分1001分
  • 威望169点
  • 贡献值0点
  • 好评度168点
  • 原创分1分
  • 专家分0分
14楼#
发布于:2008-03-11 16:23
无盘工作站+网络虚拟磁盘才是王道啊
http://www.debugman.com
yuanyuan
驱动大牛
驱动大牛
  • 注册日期2003-01-15
  • 最后登录2010-08-04
  • 粉丝0
  • 关注0
  • 积分1025分
  • 威望300点
  • 贡献值0点
  • 好评度232点
  • 原创分0分
  • 专家分0分
15楼#
发布于:2008-03-11 16:57
引用第14楼xikug于2008-03-11 16:23发表的  :
无盘工作站+网络虚拟磁盘才是王道啊


虚拟机方案才是王道,嘿嘿
AllenZh
驱动老牛
驱动老牛
  • 注册日期2001-08-19
  • 最后登录2015-11-27
  • 粉丝19
  • 关注10
  • 积分1316分
  • 威望2387点
  • 贡献值7点
  • 好评度321点
  • 原创分0分
  • 专家分0分
16楼#
发布于:2008-03-11 17:23
网吧使用无盘是不错选择
个人使用则没有必要用还原系统
1,承接Windows下驱动/应用开发 2,本人原创虚拟鼠标/键盘,触摸屏,虚拟显卡,Mirror驱动,XP无盘的SCSI虚拟磁盘驱动等 3,windows下有尝技术服务(包括BUG调试,员工培训等) 欢迎深圳和海外企业联系.msn:mfczmh@sina.com
boly81
驱动小牛
驱动小牛
  • 注册日期2004-06-25
  • 最后登录2012-06-08
  • 粉丝0
  • 关注0
  • 积分490分
  • 威望73点
  • 贡献值0点
  • 好评度49点
  • 原创分0分
  • 专家分0分
17楼#
发布于:2008-03-11 17:23
驱动大牛都喜欢拽文了?
WQXNETQIQI
驱动大牛
驱动大牛
  • 注册日期2006-06-12
  • 最后登录2010-10-26
  • 粉丝0
  • 关注0
  • 积分13分
  • 威望1076点
  • 贡献值0点
  • 好评度895点
  • 原创分1分
  • 专家分0分
18楼#
发布于:2008-03-11 18:12
虚拟机也被穿了啊被穿了

没有攻不破的防御,也没有防不住的攻击~~
驱动开发者 呵呵
ProPlayboy
驱动大牛
驱动大牛
  • 注册日期2005-07-07
  • 最后登录2022-02-15
  • 粉丝0
  • 关注0
  • 积分1016分
  • 威望811点
  • 贡献值0点
  • 好评度719点
  • 原创分0分
  • 专家分0分
  • 社区居民
19楼#
发布于:2008-03-11 18:33
没有什么是安全的,就像戴套做爱防AIDS一样。。
人不靓仔心灵美,版头不正红花仔!
上一页
游客

返回顶部