| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
免费服务 我要发布 在线破解 黑客游戏 精华收集 免费空间 网络硬盘 独家报道 黑器点播 免费 FTP 交换资源
收费服务 黑客培训 光盘刻录 黑客书籍 视频下载 主力频道 空间域名 网站建设 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 加密解密 >> 正文 用户登录 新用户注册
穿透还原工作原理分析         ★★★ 【字体:
穿透还原的工作原理分析(逆向工程)--机器狗
作者:不详 文章来源:华盟收集 点击数: 更新时间:2008-1-21

    0xF0003C04的作用:

    将用户态传入的整个代码体作为密钥种子对这个代码体进行类似于校验和的运算后得到4字节的解密KEY,然后使用此解密key将驱动自身携带的资源解密(仅仅是XOR),将解密结果返回给用户态。

    关于解除DR0上的附加设备:

    这种操作应该会影响系统正常的文件系统操作,但是因为实际操作时此驱动被打开和关闭的的间隔很短,所以应该不会有明显影响。

     explorer.exe流程

     1、释放资源中的pcihdd.sys并创建名为pcihdd的服务,启动服务
     2、定位userinit.exe在硬盘中的位置。定位方法如下

     1)通过FSCTL_GET_RETRIEVAL_POINTERS获取文件数据的分布信息

     2)通过直接访问硬盘(\\\\.\\PhysicalHardDisk0)的的MDR和第一个分区的引导扇区得到分区参数(每簇扇区数),配合1)中得到的信息来定位文件在硬盘上的绝对偏移量。这里有个小BUG,扇区大小是使用固定的512字节而不是从引导扇区中获取

     3)通过对比ReadFile读取的文件数据和自己定位后直接读取所得到的文件数据,确定定位是否正确

    3、把整个代码体作为参数传递给pcihdd.sys,控制码0xF0003C04,并将pcihdd返回
的数据直接写入userinit.exe的第一簇

     被修改后的userinit.exe

1)查询SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的Shell键值
2)创建Shell进程
3)等待网络链接,当网络链接畅通后,则从http://yu.8s7.net/cert.cer下载列表
4)对于列表中的文件每个文件,创建一个新线程下载并执行,线程计数加一(INC)
5)等待所有线程结束后(线程计数为0)结束进程。

    对于线程计数的操作并不是原子操作,理论上多CPU情况下有小的概率出问题。不过人家是写针对普通PC的病毒,多CPU不常见,也不需要稳定。

     文中所指的病毒就是一般说的新AV终结者

上一页  [1] [2] 

责任编辑:朱倩  联系方式  Email:朱倩
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    穿透还原工作原理分析
    穿透还原卡软件的代码
    穿透防火墙的数据传输技术
    让系统“永生”:领略新时代的“
    教你快速还原Windows XP 注册表技
    新手学堂:还原XP注册表的一个小
    菜鸟也能玩重装 教你瞬间还原系统
    比Ghost更神?诺顿储存还原大师评
    破解还原精灵一些方法
    教你穿透ADSL路由入侵内网
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号