By KiDebug May 27
打开XueTr.exe 0.39,查看“驱动模块”,显示有可疑驱动的存在,如果在WinDBG中手动将ntkrnlpa.exe对应的FullDllName.buffer填为0,XueTr不会显示ntkrnlpa.exe的存在。 浓缩版: 1:DllBase填0,无可疑驱动 2:FullDllName.buffer填0,有可疑驱动 3:XueTr 0.39 4:没有建立DeviceObject |
隐藏驱动,绕过XueTr 0.39检测
最新推荐文章于 2023-04-22 19:23:01 发布
By KiDebug May 27 先用InstDrv.exe加载编译后的驱动test.sys,依次点击安装、启动,然后双击打开IceSword.exe 1.22,提示“程序初始化失败,错误代码1”,然后提示“无法初始化,程序退出”;双击打开PowerTool.exe 3.6.2,蓝屏。 打开XueTr.exe 0.39,查看“驱动模块”,显示有可疑驱动的存在,如果在WinDBG中手动将ntkrnlpa.exe对应的FullDllName.buffer填为0,XueTr不会显示ntkrnlpa.exe的存在。 浓缩版: 1:DllBase填0,无可疑驱动 2:FullDllName.buffer填0,有可疑驱动 3:XueTr 0.39 4:没有建立DeviceObject |