摘要:
论杀毒软件的自我保护和破解,一些思想看到经常有人问杀毒软件的怎么进行自我保护,XXX不容易被干掉。其实在ring3下安全软件(不使用驱动的普通工具)不容易被干掉是完全正常的,因为他们使用驱动程序进行保护,驱动程序vxd sys是一种特殊的可执行程序,其格式类似普通exe,但有一些不同微软保留着一些秘密,只有使用微软编译器才能生成。驱动程序工作在ring0特权能执行CPU全部指令而不会受到操作系统限制,但是如果没有任何进程或者线程去调用(简单的说是可执行程序exe dll),驱动程序自身无法运行成为一个线程。杀毒软件通过对底层功能的hook 过滤 重定位等防止自身被终止,但是进入ring0是平等 阅读全文
posted @ 2014-03-19 21:37
雪夜蓝风
阅读(1111)
评论(0)
推荐(0)