电脑疯子技术论坛|电脑极客社区

微信扫一扫 分享朋友圈

已有 2622 人浏览分享

病毒利用MBR的原理 和C++编程

  [复制链接]
2622 13
本帖最后由 王娅婷 于 2010-6-9 13:11 编辑

游客,如果您要查看本帖隐藏内容请回复


         最近找了些资料,结合简单的编程,实现了读mbr,不涉及ring0和内核,只为了让大家看懂和了解些知识。

         看到论坛上有人在谈rootkit,这里就大略的说一下mbr rootkit,MBR的rootkit又叫做Mebroot,最早产生于07年底,而不是某杀毒软件所谓的最新病毒,大家可以去搜索Trojan.Anserin,出于GMER之手,它利用了微软当时的内核漏洞,安装驱动到计算机,算是成功完成了一次攻击。 当然这不是我们菜鸟一天所能学会的,我下面就来介绍一下访问mbr的2种方式:

      
游客,如果您要查看本帖隐藏内容请回复


     可以看到生成的文件为512kb,是符合我们的设计要求的,也就读出了mbr。

2)第二种方法,也是最头疼,这次病毒用到的方法,个人在研究中,但貌似完全不懂,还是拿出来随便说说吧:
Disk.sys驱动封装和setwinEventhook()技术,它完全取代了刚才所使用的上层api createfile()函数,它们直接操纵了用户底层,可以随意穿透hips,它发送irp来执行读写操作



游客,如果您要查看本帖隐藏内容请回复
[/hide][/hide]

评论 13

000405 000405  VIP荣誉会员  发表于 2010-6-9 15:42:14 | 显示全部楼层
没想到娅婷还这么厉害

xdx133 xdx133  小鸟会员  发表于 2010-6-15 14:41:32 | 显示全部楼层
我是猪!我是猪!我是猪!dddd

zeuson zeuson  正式会员  发表于 2010-7-3 17:07:59 | 显示全部楼层
学习一下。顶顶。

xuelang xuelang  小鸟会员  发表于 2010-7-13 15:44:33 | 显示全部楼层
学习当中!!!!!!!

449301836 449301836  正式会员  发表于 2010-7-14 22:18:42 | 显示全部楼层
没想到娅婷还这么厉害

zwxjcj zwxjcj  正式会员  发表于 2010-7-19 22:57:30 | 显示全部楼层
学习一下。。。。。。。。。。。

sns06 sns06  小鸟会员  发表于 2010-8-29 14:02:48 | 显示全部楼层
不错,学习。。。。。。

xx5546 xx5546  正式会员  发表于 2010-8-30 18:28:55 | 显示全部楼层
可是你此时东方时代地方

pzhshun pzhshun  合格会员  发表于 2010-8-30 19:09:43 | 显示全部楼层
学习一下!!、、、、、、、、、、、、、、、

songyg1732 songyg1732  小鸟会员  发表于 2011-6-15 07:47:32 | 显示全部楼层
不错,学习一下。还这么厉害

si_Bear si_Bear  初级会员  发表于 2011-9-22 02:05:52 | 显示全部楼层
娅婷发表的呀  没想到你这么厉害  失敬了

堂堂 堂堂  正式会员  发表于 2011-9-24 16:54:54 | 显示全部楼层
学习了学习了学习了学习了学习了学习了学习了

reslstfy reslstfy  正式会员  发表于 2011-10-31 21:25:25 | 显示全部楼层
学习学习。。。感谢了。。。

您需要登录后才可以回帖 登录 | 注册

本版积分规则

0

关注

0

粉丝

126

主题
精彩推荐
热门资讯
网友晒图
图文推荐

Powered by Pcgho! X3.4

© 2008-2022 Pcgho Inc.