微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 关于APC插入代码扫描技术的一点想法
killvxk
新手上路





积分 20
发帖 20
注册 2008-9-3
#1  关于APC插入代码扫描技术的一点想法

对于APC插入可以通过拦截XX函数拦截,然后对插入的userApcRoutine做检查,看看是不是shellcode,甚至启发扫描这个东西。

最近看到国外有个什么什么不出名的防火墙,做个扫描处理,检查不存在userApcroutine直接放过,再检查返回地址是不是自己和某些必插APC的东西的,放过一批,然后检查插入的userAPCRoutine内容是否含有坏特征,有就报警~

成功拦截了很多驱动样本...

不错的功能,希望微点能增加上~
耗时上,基本取决于特征的多少

※ ※ ※ 本文纯属【killvxk】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2008-9-8 13:35
查看资料  发送邮件  发短消息   编辑帖子
点饭的百度空间
银牌会员




积分 2315
发帖 2236
注册 2007-11-30
#2  

很棒的建议 上报微点研发

※ ※ ※ 本文纯属【点饭的百度空间】个人意见,与【 微点交流论坛 】立场无关※ ※ ※

你的微笑 is 微点的骄傲!
http://hi.baidu.com/new/micropoint
2008-9-9 09:02
查看资料  发送邮件  访问主页  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号