问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

用CreateRemoteThread创建远程线程进行注入时,会出现拒绝访问错误,或者是使得原来程序崩溃,如何解决?

发布网友 发布时间:2022-05-24 15:20

我来回答

2个回答

热心网友 时间:2023-10-18 15:58

流氓软件的技术五花八门,任何一项功能都有可能成为流氓技术,就象武器,用好了可以伸张正义,用歪了却成为罪恶的帮凶。

首先我从win32下的一些流氓着数分析开始:

1。我想做为一个流氓软件,首先要做到的是实时运行,譬如在注册表的run下,在boot下增加它的启动。这应该是比较老的方法,以前 3721好象就是在run下,但是现在一般的人都知道了。

2。作为流氓软件,已经改变了以前一些木马的特性了,他没必要使自己一定要实时启动了,而是需要自己的时候再启动,譬如说打开一个浏览器窗口,这是一般流氓软件的方法,因为他需要连上网才能有利益可图,所以浏览器肯定是流氓软件必定监控的进程。

3。使用BHO插件,这种技术早先特别流行,这是微软提供的接口,本意是让IE浏览器可以扩充功能。每当一个ie浏览器启动的时候,都会调用BHO下必要的插件,流氓软件就是利用这一点。监控了浏览器所有事件与信息。

4。还有最笨的办法就是利用进程快照监控进程,判断有它自己所监控的进程启动,就使用atl得到浏览器指针,从而监控浏览器所有事件与信息。

5,还有一种方法就是使用spi,这是我在网上看到的。spi是分层协议,当winsock2启动的时候都会调用它的dll,可以监控所有应用层数据包。从而监控用户信息,而且能实时启动。

6。hook方法,hook技术可以所应用太广泛了,特别是监控方面。所以流氓软件也不会错过。首先应用的是api函数hook,譬如windows核心编程里的apihook类,或者微软的detous都可以完成,两者方法其实相同就是修改IDT函数入口地址。api hook钩住createprocess 就可以监控进程,比进程快照性能更强,可以钩住spi下的函数可以完成spi下的所有功能。还有消息hook,鼠标消息,键盘消息,日子消息等等钩子,方法实在太多,都可以利用。

上面列举了一些流氓软件的使用方法,但是流氓软件的一个特性是他无法卸载。所以它又要使用下面的方法了

因为上面的很多方法都可以删除注册表卸载他们,那怎么办呢,那就会时时监控,它会在它的进程,或者线程里监控注册表项,设置一个循环监控,发现没了就继续安装,增加。我想这应该是很多流氓软件的技术。

那现在又出现了一个新问题,那就是流氓软件的进程线程要是结束掉怎么办呢???看西面

7。一种方法就是上面的api hook技术,钩住openprocess ,用自己的函数判断只要打开的是自己进程就返回正确,使用这种方法,用户或者一般的软件就无法结束它的进程了。

8。还有一种是上面象bho,spi根本没有进程。一般的用户也无法删除他

9。还有一种方法是远程线程,这个技术用的也很普遍,首先是象api hook一样向目标进程里申请一段内存空间,然后使用自己映射过去,然后使用CreateRemoteThread创建远程线程。一般很多流氓软件或者以前的一些木马程序,都是把线程注入到系统进程譬如explorer,service等等,使用用户或者一般的杀毒软件很难处理或者结束。。

10。注册成服务后,也可以简单的隐藏进程。还有更可笑的是把自己的进程名跟一些系统进程名譬如lsass相同后,也就无法结束了。

从我上面列举的方法已经差不多可以形成好几款流氓软件了。但是你别高兴太早,因为这些技术只是应用层的,现在出现了一堆驱动层的反流氓软件工具,譬如超级兔子,完美卸载,木马克星,雅虎助手,还有现在火热的360安全卫士。

这些反流氓软件的方法删除以上流氓软件软件就比较简单。优先于流氓软件启动,截获所有访问流氓软件文件的irp,然后删除注册表项,删除文件。轻松的完成了反流氓任务。

为了针对这些反流氓软件,流氓软件出现了内核层的了。

1。首先是使用文件过滤驱动,保护自己的文件,流氓软件过滤了create里对于自己文件的所有fileopen外的所有irp和SetInformation下所有的irp,从而有效的保护了自己的文件。

2。内核级hook技术,可hook住所有公开的或者未公开的内核函数,譬如zwcreatefile,zwSetInformation,也可以有效的保护文件。

3。驱动层下的流氓软件还使用内核级hook技术,替换Regdeletekey,RegDeleteValueKey,RegSetValueKey从而有效的保护了注册表

4。利用内核级hook技术还有隐藏进程,或者监控进程,重起进程。

对于上面的流氓软件的方法一些驱动层下的反流氓软件工具又有点束手无策了。因为同是驱动程序相互拦截irp等于大家都无法操作,反流氓软件工具的删除irp会被拦截,或者删除函数会被替换。删除注册表函数会被替换。虽然驱动的加载有先后,但是无法保证能完全的删除流氓软件,从而出现了一些更顶级的反流氓软件,他直接发删除文件irp到文件系统.,删除注册表也直接发送到文件系统。这类流氓软件又能有效的完成了反流氓任务,但是根据我了解,这样的软件不多。现在火热的360安全卫士都还只是使用了笨办法,优先于驱动流氓软件启动,创建一个驱动流氓软件同设备名的设备,,使流氓驱动创建不成功。具我了解他优先于流氓驱动启动是把自己创建于PNP_TDI这个组下面,就是简单的ndis就能优先于360启动。如果前面的组,那360就束手无策了。所以对付这类流氓驱动只能用直接发irp到文件系统。

流氓软件又怎么来防止直接发irp到文件系统的反流氓软件呢?rootkit,我看很多对于rootkit有误解,很多都认为hook也是rootkit.呵呵,rootkit说白了就是嵌入操作系统文件。你不是发irp到文件系统吗?,可是我把文件系统给改了,不过rootkit根据我的观察unix或者linex下比较多,在windows下还是比较少的,因为需要使用汇编了,哎太晚了,不写了,我想如果流氓软件做到这个技术程度,它也没必要做流氓了,直接做操作系统得了。

热心网友 时间:2023-10-18 15:58

兄弟,你是不是Win764位的,最后怎么解决的呢?求教
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
如何查看自己的无线网络安全? 如何看电脑访问日期类型是否安全 巨人:兵长砍猴原画为国人,擅长动作绘画,因时间紧迫降低了质量_百度知 ... 做家务作文400字优秀作文四年级 四年级作文家务劳动400个字 四年级做家务的作文 联想thinkpad sl410如果把主板换了 支持独立显卡吗 粉末涂料调色要学多久 粉末涂料修色方法 粉末涂料的缺点有调色困难、不宜涂薄、外观不如液态涂料、烘烤温度高... 在WIN7下调用CreateRemoteThread函数失败是怎么回事? 蹭网器如何知道别人密码 蹭网怎么看密码Wi-Fi *能蹭网 但是怎么能知道这个wifi的密码呢 我手机能上平板也想上不知道密码 火影忍者里面晓得成员! 华为和OPPO能否成为两大“领军品牌”? 火影难题 蹭网怎样显示密码 火影忍者。“晓”组织十个人的戒指上都写有什么字?分别代表什么意思... 火影忍者ZLY U代表什么 怎么查看蹭网的密码 动漫人物,脑门上写着油字的 火影里,骑个蛤蟆,脑袋有油字的老头叫啥? 怎么能蹭网后看见密码 梦见被派出所传唤? 梦见派出所内部人打架? GB3847_2018检测准备工作中,注意以下事项? 审车加载减速是什么意思 机动车环保定期检测的主要指标有哪些,以及指标的计数单位是什么? 自由加速法检测使用仪器设备有什么 createprocess 失败什么意思 代码14001 我刚下载的《战锤40K:星际战士》3DM蒹葭汉化硬盘版 急求答案,送50分,开机出现writeprocess memory和createremotethread的错误报告是什么意思? vc远程调用call,读人物血值,游戏出错!注入器测试汇编代码没问题! 为什么线程HOOK失败 Delphi如何开启远程线程实现DLL的远程注入? virtualallocex分配空间失败 不能运行文件 createprocess失败;错误码2 系统找不到指定文件 如何解决 无法安装文件 CreatePricess 失败;代码2 求解决方案… cygwin下用notepad++写shell代码,报错无法找到指定文件 copypwd dump > copypwd.txt 提示错误 小小的脑袋大大的智慧,你的孩子对你说过哪些令你感到震惊的话? 人类能不能继续的进化,尽头会不再是“人”了吗? “小脑袋大智慧”是谁的名言? 帮别人实名办了虚拟卡报警 运行“编译演示软件”,观察词法分析、语法分析、语义分析结果。 在VC6.0环境下 小小的脑袋充满了大大的疑惑还是鼓起勇气大步向前是哪个动画片? 人是最聪明的有脊椎动物,那么最聪明的无脊椎动物是什么? 在不情的情况下用自己身份证帮别人实名电话卡诈骗算犯罪吗? 笑猫日记读后感,25—50字,不要太多。最好有感情。 从小培养宝宝的创造性思维能力,对宝宝有哪些益处?