发新话题
打印

[原创]内核级后门Rootkit技术

[原创]内核级后门Rootkit技术

文章作者:xyzreg [E.S.T]
信息来源:邪恶八进制信息安全团队(www.eviloctal.com


本PPT原为我在我们系讨论会上所作的演讲。因CVC最近搞了个专题讨论,受vxk等朋友之邀,放点血,把PPT放出来,希望对想研究Rootkit技术的朋友有所引导。其中有些敏感技术信息已删去,不过相信对有些朋友还是有用的。当然,大牛们就不必看了。

ppt见附件,此ppt没溢出,放心打开,呵呵。


4月9日更新:
因为原PPT使用WPS制作的缘故,有些使用MS Office的朋友无法正常打开PPT文档。
现更新了压缩包,附含了相应的PDF文档。


内核级后门Rootkit技术.rar (193 KB)
http://www.xyzreg.net

TOP

记得当初ps刚刚流行的时候(就是那个第一个在2000/nt下可以关联进程和端口的程序),我在幻影就看到eva还是谁提出断掉PspCidTable链来隐藏不被ps发现的办法.好像距离现在有好几个年头了.所以当时看到icesword居然用读该链来查进程确实是有点吃惊.
流氓会武术,谁都挡不住. http://hi.baidu.com/zvrop

TOP

引用:
这里是引用第[1 楼]ZV2006-07-17 22:54发表的:
记得当初ps刚刚流行的时候(就是那个第一个在2000/nt下可以关联进程和端口的程序),我在幻影就看到eva还是谁提出断掉PspCidTable链来隐藏不被ps发现的办法.好像距离现在有好几个年头了.所以当时看到icesword居然用读该链来查进程确实是有点吃惊.
嗯,不过IceSword1.18改进了。
另外CardMagic和Wowocock二位老兄合写的DarkSpy在进程检测方面做得不错。
http://www.xyzreg.net

TOP

简介绕过DarkSpy的方法
http://forum.eviloctal.com/read-htm-tid-21859.html
http://www.xfocus.net/articles/200604/864.html

以下引用
“先说说里面的新东西:驱动开发网站的一位会员启发我们DarkSpy修改了
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager中的
GlobalFlag为0x4000,这是做什么呢?原来这会使得NtGlobalFlag加入Maintain
Object Typelist标志,于是系统创建对象时会把它加入Type链表中,这样可以
遍历链表来查找对象。修改标志需要重启机器,这应该就是“强模式”要重启的理由。
正如那位会员所说,作者故意隐瞒了这点,我也觉得不妥:如果是为了防止别人crack,
也应该提供卸载程序的,因为这个标志一直不被清除,不再使用DarkSpy的用户依然
会为此付出代价:每个内核对象都要额外分配16字节的核心空间,那成千上万的
对象呢?
人情如冰六月寒,花做一份艳,为谁笑人间? 如果任何人发现我转载的有图像的文章中图像失效或者文章有问题,请及时短消息通知我。先谢谢。::)) coup de foudre

TOP

引用:
这里是引用第[3 楼]金州2006-07-18 00:53发表的:
每个内核对象都要额外分配16字节的核心空间,那成千上万的
对象呢?
.......
也占不了没多少~
不过DarkSpy还不错,文中的方法对新1.05版本应该无效了。

不过从R3层面上实用猥琐的方法还是可以对付目前的DarkSpy的。
国外有个叫GMER的Anti-Rootkit软件,虽然没DS强,但是人性化,适合国人使用。
http://www.xyzreg.net

TOP

恰好偶找到一个国外免费的Rootkit 检测工具和源码Nigilant32,顺便放上来吧。

附件

Nigilant32-0.1beta.zip (786 KB)

2006-7-18 10:18, 下载次数: 418

TOP

[quote]这里是引用第[1 楼]ZV2006-07-17 22:54发表的:
记得当初ps刚刚流行的时候(就是那个第一个在2000/nt下可以关联进程和端口的程序),我在幻影就看到eva还是谁提出断掉PspCidTable链来隐藏不被ps发现的办法.好像距离现在有好几个年头了.quote]

PspCidTable不是什么链吧?感觉你是弄混了,文章在哪有?想看看。
我好像在hxdef的主页上最先看到介绍的,几句话,那也是不到一年.

TOP

rootkit实现写入硬件的机理实在是有点不太明白,有高人指点一二么

TOP

怎么说该文件已被破坏?
从CVC和这里下的都打不开
VX Z0ne

TOP

引用:
这里是引用第[9 楼]Robinh00d2006-08-03 10:15发表的:
怎么说该文件已被破坏?
从CVC和这里下的都打不开
刚才确认了一下文件没问题。
http://www.xyzreg.net

TOP

文件已经损坏..........暴汗

游戏吧  http://www.game8.cc/MyBlog    http://www.asm32.cn

TOP

有些朋友反映PPT不能正常打开(可能是由于我用的WPS的缘故)。现重新放上来供需要的朋友参考参考。 压缩包里附带相应的PDF文档,这样就不怕PPT打不开了。
http://www.xyzreg.net/down/RootkitTeach.rar
http://www.xyzreg.net

TOP

写固体,bios的思路最早是在rootkit网站上也看到过,但是通用性不好吧,不同的机器,硬件配置不一样,莫非还要每台机器每台机器的定制?

TOP

我也看不懂哈~
看样子还得修炼一阵子才能来邪八

TOP

顶萨   老大 哈东西萨

TOP

TOP

发新话题