Board logo

标题: 轻松绕过Kv2009,微点,卡巴一切杀软的自我保护 [打印本页]

作者: 点饭的百度空间     时间: 2009-9-25 18:19    标题: 轻松绕过Kv2009,微点,卡巴一切杀软的自我保护

看雪CoolSnow
初级会员
注册日期: Aug 2009
2009-09-21, 08:39

1.这是一个函数,一个杀线程的函数。看看wrk源码就明白了 有两种方式  
2.微软没有导出它,它有三个参数,它的第三个参数为FALSE,就不会经过插APC这一步

xiager
绕什么啊,微点,卡巴,瑞星,都有对安装驱动的检测,你可以试试,就装显卡驱动都拦的,微点它会拦截所有安装驱动的过程
你在ring3就能干掉?其实过杀软主要在于你能否偷偷摸摸安上驱动,进入ring0怎么办都好,不让你安驱动你在ring3下又能做什么?我当初过主动防御,连模拟点击都用上了,首先释放一个exe去监视主动防御窗口,然后安装驱动,这时候被拦下,先释放的那个exe点击允许的位置,这样才过了主动防御。不知道楼主的什么函数能在ring3下过杀进程?   

CoolSnow
拦截所有驱动那是弱智瑞星干的事 微点主动防御是先检测要加载的驱动是不是恶意文件才通知用户
如果你不是一个恶意程序 微点就不会拦截你加载驱动 在你干掉杀软之后 再翻脸~


360安全卫士MJ0011
我们360和微点一样 并不是什么驱动都拦,象楼主这样的恶意驱动,直接就拦掉了,然后进程直接杀掉,根本就不提示。

qydao
不知道都在讨论什么,想过主防?如果一个程序只是在病毒的边缘,主防会不会惊醒?玩笑
我弄过一个,动作很少,除卡巴外,其它全过,卡巴拦截时已经感染许多了,微点无反应。动作少点就没事。

CoolSnow
唉 好了 不玩了 老掉牙的东西了
暴力搜到PspTerminateThreadByPointer
遍历进程活动链表 取ETHREAD 然后调用 记住第三个参数设置TRUE
试试把 几乎可以杀掉一切进程 DKOM之类的除外

killVXK
驱动早就不用了,纯R3过主防多和谐,驱动那是用来穿还原和做更深层的事情,主防,r3就可以了
作者: 饭桶小白     时间: 2009-9-26 08:39
会不会自吹自擂??在网上吹嘘自己做马的能力??
作者: snhao     时间: 2009-9-26 09:50
骑摩托车那家伙是不是MJ呀...
作者: mudos     时间: 2009-10-1 17:57
mj长得很和谐的样子啊
作者: iudd     时间: 2009-10-1 20:24
感觉MJ越来越无聊了

做点有意义的事吧




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn