免费教程_免费网赚教程_破解版软件-寂涯网络学习基地

当前位置: 主页 > 系统综合 > 各类编程 > 过滤IRP突破冰刃文件检测(4)

过滤IRP突破冰刃文件检测(4)

时间:2012-02-27 14:04来源:未知 整理:寂涯网络 点击:


2. 本来以为文件系统的栈单元是没有被设置完成例程的,结果使用冰刃的文件功能就蓝屏。后来发现冰刃设置了irp完成例程,解决方法就是在处理完irp返回的数据后调用老的完成例程。 
如果要想检测到这样的方式隐藏的文件,可以绕过文件系统,向磁盘发送irp来检测。 最后附张测试截图:
0盘下是有hack.sys,但是冰刃并没有检测到。

图1 绕过冰刃了

本文在VS2010+WDK7600编译成功,在VM+XP sp3中通过测试。




本页地址 http://www.jybase.net/biancheng/20120227783.html

百度搜索更多

谷歌搜索更多

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------

评价:
昵称: 验证码:点击我更换图片
推荐内容
赞助商
赞助商


关于本站免责声明视频更新google百度地图视频地图RRS订阅

如有什么问题请在本站留言,或发邮件到 hxt167#foxmail.com