现在64位系统4g内存3g可用下可用的ARK工具除了“PCHunter”还有吗

查看: 2230|回复: 30
现在64位系统下可用的ARK工具除了“PCHunter”还有吗?
本帖最后由 villana 于
16:51 编辑
现在64位系统下可用的ARK工具除了“PCHunter”还有吗?
补充:PowerTool、Win64AST也支持64位系统。求继续补充~~~(不加驱动的不算在内)
还有。不信你看!
还有。不信你看!/
好奇他们的驱动签名怎么解决的
32不是强制驱动签名,只有x64
powertools也有x64版本
32不是强制驱动签名,只有x64
powertools也有x64版本
嗯,了解了一下,有个Win64AST也支持X64
32不是强制驱动签名,只有x64
powertools也有x64版本
32位系统也有个测试模式是干嘛的,印象中32位系统装sandboxie某些破解版本的时候需要开启测试模式,为什么呀
32位系统也有个测试模式是干嘛的,印象中32位系统装sandboxie某些破解版本的时候需要开启测试模式,为什 ...
这个真心不知道
嗯,了解了一下,有个Win64AST也支持X64
powertools有英文版
这个真心不知道
我去疑难解答区发个帖问问
我去疑难解答区发个帖问问
Copyright & KaFan & All Rights Reserved.
Powered by Discuz! X3.1( 苏ICP备号 ) GMT+8,10 / 58 页
PCHunter64,kstxmkxccozif 类似于XueTr工具 支持64位和32位系统 PCHunter_free V1.3
阅读权限20
在线时间3 小时
积分主题听众
技法精湛来自于日积月累
论坛严禁灌水,一律永久封禁!</
看到这帖子真是高兴!
阅读权限20
在线时间2 小时
积分主题听众
楼主加油,我们都看好你哦。
阅读权限10
在线时间0 小时
积分主题听众
淡定,淡定,淡定……&&新手上路
阅读权限10
在线时间0 小时
积分主题听众
真是难得给力的帖子啊。
阅读权限10
在线时间0 小时
积分主题听众
强烈支持楼主ing……
阅读权限10
在线时间1 小时
积分主题听众
强烈支持楼主ing……
阅读权限30
在线时间2 小时
积分主题听众
顶起顶起顶起
阅读权限10
在线时间0 小时
积分主题听众
强烈支持楼主ing……
阅读权限20
在线时间1 小时
积分主题听众
强烈支持楼主ing……
阅读权限10
在线时间0 小时
积分主题听众
很好、很强大,这个一定得支持!!!⊙_⊙
10 / 58 页
Powered by Discuz! X3.2
Comsenz Inc.503: Service Unavailable
503: Service Unavailable
访问太频繁了,服务器要炸。呵呵无聊发个隐藏进程的东西,目前antispy,xuetr等很多ark工具不能检测,发布代码!
这玩意用途是啥。。。
等大神测试,菜鸟不敢乱试。
本帖最后由 benlvan 于
23:18 编辑
我在2010年初写的一个“无驱动玩具ARK”能检测到真实PID:
无标题.png (57.81 KB, 下载次数: 2)
21:50 上传
XT结束不了估计是因为修改了EPROCESS结构的什么类似ApcQueueable之类的项,如果把这些项的值修改为正确的值,那么XT就可以结束了。
换一种思路结束进程:尽然已经找到了进程路径,直接把进程文件删除掉,然后重启,进程自然消失了。
这些小把戏大部分人在2009年就玩厌了,现在是2013年了。楼主,醒醒吧。
本帖最后由 benlvan 于
00:35 编辑
顺便爆个前年帮朋友写的一个隐藏进程工具,BYPASS XUESWORD,XT也被骗了一半。
隐藏的进程是TASKMGR.EXE,使用了DKOM+HOOK的手段,让XT无法获得真实路径。
BIN和SRC就别找我要了(签了保密协议),你如果不信就当图片是我PS的就行了。隐藏进程前(注意PID为1836的进程):
before.png (267.22 KB, 下载次数: 1)
22:18 上传
隐藏进程后(注意PID为1836的进程,EPROCESS没变,但XT里路径变化了,XUESWORD里完全没了踪影):
after.png (260.24 KB, 下载次数: 0)
22:18 上传
PS:最新的PCHUNTER也无法检测到真实路径,看来PCHUNTER并没有增强进程检测。
benlvan 发表于
顺便爆个前年帮朋友写的一个隐藏进程工具,BYPASS XUESWORD,XT也被骗了一半。
隐藏的进程是TASKMGR.EXE, ...
不要源码,我只要知道是什么东西用了这种东西,然后看看机器上有没有碰上这货……
直接DKOM EPROCESS 结构的话确实是比较蛋疼的,而且没有好的检测手法。
其实要想bypass专门的检测工具的话,方法还是很多的,毕竟我们在明,病毒作者在暗。
下个版本AntiSpy希望能针对这个改进下,谢谢LZ。
hu3167343 发表于
直接DKOM EPROCESS 结构的话确实是比较蛋疼的,而且没有好的检测手法。
其实要想bypass专门的检测工 ...
驱动代码:
(11.73 KB, 下载次数: 86)
07:55 上传
点击文件名下载附件
呵呵过antispy原理,很多ark工具会判断ObjectTable、ExitTime的数值判断是否是死进程,我修改为符合死进程的条件ark就会过滤他实现隐藏
注意修改ObjectTable虽然能过检测但是该进程不能做任何事一旦进程被激活立即蓝屏..这就是我为什么搞个口窗口程序的原因了
本帖最后由 benlvan 于
08:16 编辑
lpmjknj 发表于
呵呵过antispy原理,很多ark工具会判断ObjectTable、ExitTime的数值判断是否是死进程,我修改为符合死进程的 ...
告诉你我为什么能检测到你的真实PID而且知道进程是活的:
1.读取CSRSS里面某条链表(不是DuplicateHandle枚举句柄表)。
2.调用ResumeProcess,如果真的是死进程,会返回失败,否则返回成功。
Copyright & KaFan & All Rights Reserved.
Powered by Discuz! X3.1( 苏ICP备号 ) GMT+8,

我要回帖

更多关于 64位系统4g内存3g可用 的文章

 

随机推荐