免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: g84ch
打印 上一主题 下一主题

[原创]关于劫持系统调用隐藏进程的一些心得 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2009-09-18 17:57 |只看该作者

回复 #10 chenbdchenbd 的帖子

感谢感谢~~~

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
12 [报告]
发表于 2009-09-21 19:11 |只看该作者
2.6.18.3的内核,编译完之后先insmod内核模块,系统死掉,没有任何打印信息。

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
13 [报告]
发表于 2009-09-21 19:36 |只看该作者
先执行那个程序,然后再insmod也死掉。看来可以慢慢调试一把了,呵呵。

论坛徽章:
0
14 [报告]
发表于 2009-09-22 09:49 |只看该作者

回复 #13 Godbach 的帖子

可以试试把清CR0寄存器的那两步操作给去掉,再试试...

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
15 [报告]
发表于 2009-09-22 09:55 |只看该作者
原帖由 g84ch 于 2009-9-22 09:49 发表
可以试试把清CR0寄存器的那两步操作给去掉,再试试...

2.6下不清的话,应该是只读的吧。昨天也看了albcamus版主的那个帖子。

论坛徽章:
0
16 [报告]
发表于 2009-09-22 13:15 |只看该作者
用这种方法是最稳定的进程隐藏方式了, 不过也tooooooooooooooooooooooold了, 稍微新点的可以patch vfs层函数指针的方法, 或者现在用inlinke hook filldir64函数的方式~

论坛徽章:
0
17 [报告]
发表于 2009-09-23 09:33 |只看该作者

回复 #14 g84ch 的帖子

我也还没试,你知道是什么问题了吗?如果知道,分享一下吧....呵呵....

论坛徽章:
0
18 [报告]
发表于 2009-09-23 09:34 |只看该作者

回复 #16 W.Z.T 的帖子

感谢这位大哥赐教~~~

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
19 [报告]
发表于 2009-09-23 10:32 |只看该作者
原帖由 g84ch 于 2009-9-23 09:33 发表
我也还没试,你知道是什么问题了吗?如果知道,分享一下吧....呵呵....


LZ,你说没试,是指的你的程序还是其他?

论坛徽章:
0
20 [报告]
发表于 2009-09-23 17:18 |只看该作者
原帖由 g84ch 于 2009-9-23 09:34 发表
感谢这位大哥赐教~~~


不好意思, 看成是文件的隐藏了, filldir64是用来隐藏文件的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP