﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>C++博客-聚星亭-随笔分类-软件安全中的JJXX</title><link>http://www.cppblog.com/besterChen/category/10029.html</link><description>吾笨笨且懒散兮  急须改之而奋进</description><language>zh-cn</language><lastBuildDate>Tue, 01 Sep 2009 18:14:09 GMT</lastBuildDate><pubDate>Tue, 01 Sep 2009 18:14:09 GMT</pubDate><ttl>60</ttl><item><title>[转载] 检测隐藏进程</title><link>http://www.cppblog.com/besterChen/archive/2009/04/05/79024.html</link><dc:creator>bester</dc:creator><author>bester</author><pubDate>Sun, 05 Apr 2009 09:31:00 GMT</pubDate><guid>http://www.cppblog.com/besterChen/archive/2009/04/05/79024.html</guid><wfw:comment>http://www.cppblog.com/besterChen/comments/79024.html</wfw:comment><comments>http://www.cppblog.com/besterChen/archive/2009/04/05/79024.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cppblog.com/besterChen/comments/commentRss/79024.html</wfw:commentRss><trackback:ping>http://www.cppblog.com/besterChen/services/trackbacks/79024.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: 本人收集与网络，不知原作者是谁……<br><br>一：序言<br>  下列情况不在讨论之中(没进程)<br>  1 通过CreateRemoteThread Inject代码到另一个进程(有种病毒就用这种方法,实现内存感染的;其实还有更多应用)<br>  2 通过CreateRemoteThread LoadLibray一dll到另一个进程(屏蔽Ctrl+Alt+Del,就是通过这种方法和SetWindowLog实现)<br><br><br>二：进程隐藏<br>  1 Hook/InlineHook Api NtQuerySystemInformation(taskmgr.exe就是用这个函数得到Process list)<br>  2 Hook/InlineHook Api Process32Next<br>  3 把要隐藏的进程的EPROCESS从LIST_ENTRY中摘除<br>    a)ring0下驱动实现,注意:Nt/2000/xp/2003中PID和FLINK在EPROCESS中的offset不尽相同<br>    b)ring3下利用call &nbsp;&nbsp;<a href='http://www.cppblog.com/besterChen/archive/2009/04/05/79024.html'>阅读全文</a><img src ="http://www.cppblog.com/besterChen/aggbug/79024.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cppblog.com/besterChen/" target="_blank">bester</a> 2009-04-05 17:31 <a href="http://www.cppblog.com/besterChen/archive/2009/04/05/79024.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>[转载] inline hook 怎样才安全?</title><link>http://www.cppblog.com/besterChen/archive/2009/03/30/78389.html</link><dc:creator>bester</dc:creator><author>bester</author><pubDate>Mon, 30 Mar 2009 09:33:00 GMT</pubDate><guid>http://www.cppblog.com/besterChen/archive/2009/03/30/78389.html</guid><wfw:comment>http://www.cppblog.com/besterChen/comments/78389.html</wfw:comment><comments>http://www.cppblog.com/besterChen/archive/2009/03/30/78389.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cppblog.com/besterChen/comments/commentRss/78389.html</wfw:commentRss><trackback:ping>http://www.cppblog.com/besterChen/services/trackbacks/78389.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要:          说明：本文转载于 ： iceboy @ baidu.hi         <br><br>         很久很久以前, 电脑一般是单核的, 即电脑上一般只有一个处理器. 这样, 如果我们要修改一段内核代码, 似乎 IoCreateMdl(), MmBuildMdlForNonPagedPool() / MmLockAndProbePages() 然后 KeRaiseIrqlToDpcLevel() 以后, 就可以很安全地改写内存的数据. 因为系统只有一个 CPU, 这个 CPU 在 Irql >= DPC_LEVEL 的时候不会被调度, 因此在改写代码期间 eip 不可能指向被 hook 的代码, 但是到了多处理器电脑上这一切都变了.<br><br>         当一个 cpu 在 DPC_LEVEL 的时候, 它是不会被调度的. 问题是, 系统中有不止一个 cpu, 其它的 cpu 还是想干啥干啥. 如果用上述方法, 其它 cpu 很有可能在你代码修改到一半的时候去执行, 就会造成系统崩溃, 蓝屏重启.<br>&nbsp;&nbsp;<a href='http://www.cppblog.com/besterChen/archive/2009/03/30/78389.html'>阅读全文</a><img src ="http://www.cppblog.com/besterChen/aggbug/78389.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cppblog.com/besterChen/" target="_blank">bester</a> 2009-03-30 17:33 <a href="http://www.cppblog.com/besterChen/archive/2009/03/30/78389.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>谈点内挂编程方面，关于远程线程代码注入的东西</title><link>http://www.cppblog.com/besterChen/archive/2009/02/15/73831.html</link><dc:creator>bester</dc:creator><author>bester</author><pubDate>Sat, 14 Feb 2009 19:02:00 GMT</pubDate><guid>http://www.cppblog.com/besterChen/archive/2009/02/15/73831.html</guid><wfw:comment>http://www.cppblog.com/besterChen/comments/73831.html</wfw:comment><comments>http://www.cppblog.com/besterChen/archive/2009/02/15/73831.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cppblog.com/besterChen/comments/commentRss/73831.html</wfw:commentRss><trackback:ping>http://www.cppblog.com/besterChen/services/trackbacks/73831.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要:     【前言】 <br>        夜里失眠，到这个论坛上泡，发现这个编程版块不是很正规，因为我认为的好的编程版块应该是以讨论分享及解决具体问题而存在的，而不是想咱论坛这样：<br>救助的问题不明确，分享就是单纯的分享源码，分享XX成品之类……<br><br>    【废话】<br>          前几天研究外挂了，就我这点破水平，脱机啊，封包挂啊之类的与我无缘了，只能做做内挂，满足一下自己的虚荣心……<br>     这里大概的给大家分享一下做内挂编程方面的知识，高手飘过，跟我一样菜的朋友多多提出您的宝贵意见，相互学习、共勉！！！<br>     当然了，也希望这篇文章能骗个精华之类的东东，作为我炫耀的资本~~~~<br>     内挂，其实不难的，这里主要分享远程线程注入相关的东西，至于其它什么游戏找CALL，功能CALL调用相关的东西，可以参考一下我写的：<br>     赚取权限第三贴，一个有意思的keygenMe的逆向分析<br>          其实道理都是相同的，当然，如果您非常想要了解相关的东西，请参考别人大牛写的文章，这里不做详细讨论。&nbsp;&nbsp;<a href='http://www.cppblog.com/besterChen/archive/2009/02/15/73831.html'>阅读全文</a><img src ="http://www.cppblog.com/besterChen/aggbug/73831.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cppblog.com/besterChen/" target="_blank">bester</a> 2009-02-15 03:02 <a href="http://www.cppblog.com/besterChen/archive/2009/02/15/73831.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>