原文:玄 - 利用blockdlls和ACG保护恶意进程

blockdlls Cobalt Strike . 版本以后添加了blockdlls功能,它将创建一个子进程并限定该子进程只能加载带有Microsoft签名的DLL。 这个功能可以阻止第三方安全软件向子进程注入DLL,也就无法对子进程进行hook,最终起到保护子进程的效果。 XPN在博客中分享了实现同样功能的c代码 通过STARTUPINFOEX结构体指定了要创建子进程的安全策略 开启PROCES ...

2021-10-11 11:52 0 1016 推荐指数:

查看详情

进程隐藏与进程保护(SSDT Hook 实现)(二)

文章目录: 1. 引子 – Demo 实现效果: 2. 进程隐藏与进程保护概念: 3. SSDT Hook 框架搭建: 4. Ring0 实现进程隐藏: 5. Ring0 实现进程保护: 6. 隐藏进程列表和保护进程列表的维护: 7. 小结 ...

Thu Sep 18 21:56:00 CST 2014 0 4436
ACG——高中篇

高中篇完结啦!或许可能后面的有些没有图了,但我觉得我写的更用心了。 目录 目录 目录 计划 序 正文 恋爱|喜剧|青春 ...

Sun May 16 08:35:00 CST 2021 1 1155
利用机器学习检测HTTP恶意外连流量

本文通过使用机器学习算法来检测HTTP的恶意外连流量,算法通过学习恶意样本间的相似性将各个恶意家族的恶意流量聚类为不同的模板。并可以通过模板发现未知的恶意流量。实验显示算法有较好的检测率和泛化能力。 0×00背景 攻击者为控制远程的受害主机,必定有一个和被控主机的连接过程,一般是通过在被 ...

Sun Nov 17 20:26:00 CST 2019 0 298
SSDT Hook实现内核级的进程保护

目录 SSDT Hook效果图 SSDT简介 SSDT结构 SSDT HOOK原理 Hook前准备 如何获得SSDT中函数的地址呢 SSDT Hook流程 SSDT Hook实现进程保护 Ring3与Ring0的通信 如何安装启动停止卸载服务 ...

Sun Jun 30 01:24:00 CST 2013 1 20877
x64下进程保护HOOK

目录 x64(32)下的进程保护回调. 一丶进程保护线程保护 1.简介以及原理 1.2 代码 1.3注意的问题 二丶丶回调函数写法 2.1 遇到的问题 ...

Wed Jul 24 17:20:00 CST 2019 0 569
【T1543.003】利用 ACL 隐藏恶意 Windows 服务

看到一篇文章讲述了通过设置 DACL 隐藏 Windows 服务信息,便做一下总结。 技术原理 系统中每个 Service 在 Windows 中都属于一种对象(Object),用户在访问对象时的 ...

Wed Nov 11 00:24:00 CST 2020 2 510
利用VBA宏解除Excel保护

复制以下代码并录制宏,运行一次即可。 Option ExplicitPublic Sub AllInternalPasswords()' Breaks worksheet and workbook s ...

Wed Dec 20 08:20:00 CST 2017 0 1605
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM