killvxk
新手上路

积分 20
发帖 20
注册 2008-9-3
|
#1 关于APC插入代码扫描技术的一点想法
对于APC插入可以通过拦截XX函数拦截,然后对插入的userApcRoutine做检查,看看是不是shellcode,甚至启发扫描这个东西。
最近看到国外有个什么什么不出名的防火墙,做个扫描处理,检查不存在userApcroutine直接放过,再检查返回地址是不是自己和某些必插APC的东西的,放过一批,然后检查插入的userAPCRoutine内容是否含有坏特征,有就报警~
成功拦截了很多驱动样本...
不错的功能,希望微点能增加上~
耗时上,基本取决于特征的多少
|
※ ※ ※ 本文纯属【killvxk】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
|
 |
|