1、起因
从哥们儿那找到了一个超级注入的工具,打开一看加了vmp,然后还有驱动的驱动,于是这里把驱动提取出来,简单分析一下。
1.1运行
让程序先把驱动释放出来,可以看到这里需要买卡,然后才会释放驱动加载 (简单破解一下就行,不是重点)
1.2破解之后
下一个CreateServiceA断点,让它在加载驱动之前断下,接着将驱动拷贝出来。从下图可以看到虽然驱动有签名,但是个过期签名,高版本windows10上是加载不上的。
2、驱动分析
好消息是驱动没有加壳,可以f5分析一下
2.1Wdf驱动
简单浏览一下发现驱动没有设备对象,也没有符号链接,不知道怎么通信的?
2.2初始化
主要是两个函数,第一个是利用系统的回调做自己的通信函数,第二个是注册一个ob回调保护自己。
2.3ob回调
有意