首页
社区
课程
招聘
[求助]如何御载隐藏了名称的DLL(已解决)
发表于: 2008-7-6 13:49 5766

[求助]如何御载隐藏了名称的DLL(已解决)

2008-7-6 13:49
5766
我用远线程的方法向别的进程插入一个DLL模块,在DLL模块中我隐藏了本模块的名字,之后发现御载不了这个模块,如查不隐藏模块名的话就可以用FreeLibrary御载.

隐藏模块的代码是用的xPLK老大贴出的连接(ddeK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3S2A6i4K6u0W2j5X3q4A6k6s2g2Q4x3X3g2U0L8$3#2Q4x3V1k6*7L8$3!0Q4y4h3k6Q4x3V1k6T1L8r3!0Y4i4K6u0r3K9i4c8W2L8g2)9J5c8U0c8T1y4U0V1#2j5K6R3%4x3K6N6W2y4K6R3$3x3X3k6U0y4K6g2U0j5K6x3K6j5#2)9J5k6h3S2@1L8h3H3`.
)的代码

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 581
活跃值: (149)
能力值: ( LV12,RANK:600 )
在线值:
发帖
回帖
粉丝
2
ZwUnmapViewOfSection
2008-7-6 14:30
0
雪    币: 222
活跃值: (69)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
3Q!
我没弄过驱动,
如何在ring3下调用这个API呢?
2008-7-6 15:10
0
雪    币: 222
活跃值: (69)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
FARPROC ZwUnmapViewOfSectionAddr=GetProcAddress(GetModuleHandle("ntdll.dll"),"ZwUnmapViewOfSection");
                        __asm{
                                push rp.hModule;
                                push pi.hProcess;
                                call ZwUnmapViewOfSectionAddr;
                        }
这样改过后解决了,原来是我弄错了.谢谢!
2008-7-6 15:36
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
是的
扫描出了基址就能ZwUnmapViewOfSection了。

那个隐藏不完整。。仅仅是抹掉了DLL的名字,让IceSword检测不出。。。

卸载还是没问题的。

PS:似乎那个链接的仅仅是抹掉了PEB而已。。。ZwQueryVirtualMemory还是能扫描出路径的。。
2008-7-6 16:16
0
雪    币: 581
活跃值: (149)
能力值: ( LV12,RANK:600 )
在线值:
发帖
回帖
粉丝
6
没断链就PEB好了....
隐藏DLL最好是断链+抹_FILE_OBJECT+抹PE相关字符串
2008-7-6 18:40
0
雪    币: 202
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
有没有隐藏DLL的程序啊?
麻烦各位老大给提供一个
先谢谢了
2008-11-12 17:08
0
游客
登录 | 注册 方可回帖
返回