进程隐藏技术系列之简介

本文介绍了进程隐藏的背景和目的,重点讲解了三种进程隐藏技术:API HOOK、DLL远程注入和远程线程注入代码。这些技术常用于病毒和木马以避免被检测,包括通过API HOOK函数ZwQuerySystemInformation实现隐藏,利用DLL的私有地址空间特性,以及通过远程线程在内存中直接注入代码以达到隐蔽效果。
摘要由CSDN通过智能技术生成

什么是进程隐藏?

对 Windows系统可以用自带的任务管理器,查看进程列表, 找出可疑进程。
恶意代码为了保护自己的进程不被发现,所以就有了进程隐藏技术,用来对抗进程检测。

为什么需要进程隐藏?

进程隐藏是病毒和木马确保自己不被查杀所要做的最重要的事,而分析检测隐藏进程和发现木马病毒是反病毒工作者的一个重要任务。
为了对抗病毒检测,病毒开发者也在一直寻找更有效的进程隐藏的技术。

进程隐藏的方法

1.基于API HOOK的进程隐藏技术
  API HOOK指的是通过特殊的编程手段截获WINDOWS系统调用的API函数,并将其丢弃或者进行替换。 通过API HOOK编程方法,截获系统遍历进程函数并对其进行替换,可以实现对任意进程的隐藏。

进程隐藏:通过HOOK函数ZwQuerySystemInfornation实现进程隐藏

2.基于DLL 的进程隐藏技术:远程注入Dll技术
  DLL文件没有程序逻辑,不能独立运行,由进程加载并调用,所以在进程列表中不会出现DLL文件。如果是一个以DLL形式存在的程序,通过某个已有进程进行加载, 即可实现程序的进程隐藏。
  在windows系统中, 每个进程都有自己的私有地址空间, 进程不能创建属于另一个进程的内存指针。而远程线程技术正是通过特殊的内核编程手段, 打破进程界限来访问另一进程的地址空间, 以达到对自身 进行隐藏的目的。
  远程线程注入DLL技术指的是通过在某进程中创建远程线程的方法进入该进程的内存空间&

  • 2
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值