会员
周边
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
13KG
博客园
首页
新随笔
联系
订阅
管理
1
2
3
4
5
下一页
2026年10月6日
记一篇Twizt僵尸网络蠕虫病毒分析
摘要: 记一篇Twizt僵尸网络蠕虫病毒分析 今天在删文件的时候发现去年遗留下来的一个蠕虫病毒样本, 闲着有空就分析分析 这个样本没有什么混淆之类的玩意, 拖入ida很容易就可以F5反汇编出代码. 入口点 入口函数一上来就休眠3秒, 创建互斥体 然后获取获取当前 exe完整路径 和 exe文件名, 随后删除
阅读全文
posted @ 2026-10-06 15:39 旅行者-林小小
阅读(5)
评论(0)
推荐(0)
2026年9月24日
MiniFilter重定向文件
摘要: MiniFilter重定向文件 [!NOTE] Note 我们要找到其前操作的时机来改动, 驱动代码如下: /*前操作*/ FLT_PREOP_CALLBACK_STATUS FsFilterDriverPreOperation( _Inout_ PFLT_CALLBACK_DATA Data, _
阅读全文
posted @ 2026-09-24 06:12 旅行者-林小小
阅读(8)
评论(0)
推荐(0)
MiniFilter实现 Dll 注入拦截
摘要: MiniFilter实现 Dll 注入拦截 无论是XP还是WIN7/10/11其创建进程时最后都会调用LdrInitializeThunk > LdrpInitialize > LdrpInitializeProcess函数会调用 NtCreateSection 函数来申请节区, 我
阅读全文
posted @ 2026-09-24 06:12 旅行者-林小小
阅读(10)
评论(0)
推荐(0)
MiniFilter拦截进程创建
摘要: MiniFilter拦截进程创建 其实拦截进程创建原理在dll注入拦截中说明过了,就是拦截其dll文件的节区的创建导致进程创建失败,只需要在dll注入拦截中的代码改改就可以实现,代码如下: if (Data->Iopb->Parameters.AcquireForSectionSynchroniza
阅读全文
posted @ 2026-09-24 06:12 旅行者-林小小
阅读(8)
评论(0)
推荐(0)
2026年9月21日
记录一次物理地址读写漏驱
摘要: 记录一次物理地址读写漏驱 这个漏驱提交的日子挺新的, 但在UC上早有痕迹, 大手指还是很强的: https://avd.aliyun.com/detail?id=AVD-2026-94128 https://vuldb.com/cve/CVE-2026-94128 https://github.co
阅读全文
posted @ 2026-09-21 19:44 旅行者-林小小
阅读(13)
评论(0)
推荐(0)
vmx nested virtualization
摘要: vmx nested virtualization 前言 What is vmx nested virtualization ? 这是一门10多年前的古老技术, 在原有的 L0 虚拟化上兼容执行 L1 虚拟化, 其用于支持虚拟化的多开. why study this technology ? 为了个
阅读全文
posted @ 2026-09-21 10:00 旅行者-林小小
阅读(12)
评论(0)
推荐(0)
2026年9月17日
记录一次外挂漏驱分析
摘要: 记录一次外挂漏驱分析 这次分析的驱动有点特别, 其签名是whql, 懂行的人都知道有了这签名杀毒软件和游戏保护几乎都是默认放行 实测 Windows10 22h2 没问题正常运行: 拿到样本的第一件事情就是拖入ida分析入口点, 很经典的WDF驱动框架痕迹: DriverEntry_140001
阅读全文
posted @ 2026-09-17 21:48 旅行者-林小小
阅读(25)
评论(0)
推荐(0)
2026年9月14日
记录一次可读写内存漏驱分析
摘要: 记录一次可读写内存漏驱分析 BYOVD (Bring-Your-Own-Vulnerable-Driver), 最近几年恶意代码利用的一个新趋势, 本质上利用各种第三方驱动内核漏洞进行攻击. 这次获得一个漏洞样本 Windows11 正常加载, R3程序可通过其进行 Map 的形式读写内存, 对此我
阅读全文
posted @ 2026-09-14 22:15 旅行者-林小小
阅读(29)
评论(0)
推荐(0)
2026年9月12日
关于内存隐藏的检测
摘要: 关于内存隐藏的检测 恶意程序利用漏驱加载恶意驱动的手段已经见怪不怪了, 比较开门的就是老生常谈的KdMapper, 利用 iqvw64e.sys Intel 驱动程序手动映射内存中的未签名驱动程序, 内存申请代码如下: 然后就是加载PE修复重定位, 写入到内核: 最后调用MmSetPagePro
阅读全文
posted @ 2026-09-12 00:31 旅行者-林小小
阅读(41)
评论(0)
推荐(0)
2026年9月11日
AI 逆向
摘要: AI 逆向 ida mcp https://www.cnblogs.com/alexander17/p/19089720 https://github.com/VibRev/ida-headless-mcp windbg mcp https://mcp.csdn.net/6a2e417310ee7a
阅读全文
posted @ 2026-09-11 18:05 旅行者-林小小
阅读(9)
评论(0)
推荐(0)
1
2
3
4
5
下一页
公告