自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

pureman_mega的博客

程序=数据+算法

  • 博客(2)
  • 资源 (2)
  • 收藏
  • 关注

原创 通过对象名(ObjectName)匹配,确定所属的进程

大概流程:首先通过ZwQuerySystemInformation(SystemHandleInformation,*,*)获取句柄信息,然后根据句柄调用ZwQueryObject(*,ObjectNameInformation,*)获取对象名信息,最后匹配确定目标。示例是确定“\\Windows\\ApiPort"所属的进程。需要注意的是用有的句柄调用ZwQueryObject会返回ST...

2019-08-30 17:49:00 941

原创 Turla中的rootkit_fdisk.sys分析(一)

(果然分析不下去了,这个样本涉及的内容太广,我得去补充补充知识再来接着分析了)最近发现这个模块比较有趣,还是个x64上的,正好可以练习一下x64的汇编,写下来有个更好的理解。由于个人能力有限,这个过程可能会持续几个月,或者更长,不知道能不能弄完。下面通过一些汇编片段来学习它的编程思路及技巧。仅供参考,如有错误欢迎指出。1,获取系统信息,函数原型:ULONG64 GetSystemI...

2019-08-02 17:30:49 396

ACE-SSC-DRV64原文件及分析idb

ACE-SSC-DRV64原文件及分析idb

2023-01-14

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除