eXeL@B —› Вопросы новичков —› ZwDeviceIoControlFile параметры |
Посл.ответ | Сообщение |
|
Создано: 11 июня 2019 13:50 · Личное сообщение · #1 Приветствую. Вкратце история: есть малварь, один из её модулей убивает процессы антивирей, как он их гасит - я понять не могу, также юзается драйвер kprocesshacker.sys, имеет ли он отношение к процессу убивания процессов АВ - понятия не имею, но то, что он грузится - это точно. Дебажил в х64дбг, 2 раза вызывается ZwDeviceIoControlFile, во вреия второго вызова убивается процесс АВ... но смотрю на параметры и вот не ясно ровным счетом ничего первый вызов: второй: |
|
Создано: 11 июня 2019 13:56 · Личное сообщение · #2 |
|
Создано: 11 июня 2019 13:57 · Личное сообщение · #3 add: чуть выше в параметрах вызовов фунок вижу: Code:
Code:
А в коде драйвера присутсвуют данные константы. У меня скиллы по работе с ринг0 практически на нуле ( Я так понимаю это общение с дровиной таким образом идет ? p.s. Hard Way с использованием windbg не предлагать ) |
|
Создано: 11 июня 2019 13:57 · Личное сообщение · #4 |
|
Создано: 11 июня 2019 14:03 · Поправил: dsrabot1 · Личное сообщение · #5 galenkane пишет: kprocesshacker.sys это драйвер Process Hacker 2 Очень "ценный" совет, спасибо Кейс с константой 0x999920CB вызывает функу: Code:
Добавлено спустя 15 минут case 0x999920DF: if ( (_DWORD)v5 == 0x10 ) v8 = sub_17AB8(Handle, (unsigned int)Address, AccessMode); else а это и есть киллпроцесс (KpiTerminateProcess) Code:
Вроде все, что хотел понял, но если кто-то что-то толковое напишет, то буду благодарен. Пока не закрываю топ. |
|
Создано: 11 июня 2019 14:25 · Поправил: BfoX · Личное сообщение · #6 а это не ----- ...или ты работаешь хорошо, или ты работаешь много... |
|
Создано: 11 июня 2019 14:28 · Личное сообщение · #7 |
|
Создано: 11 июня 2019 15:08 · Личное сообщение · #8 |
|
Создано: 11 июня 2019 16:16 · Личное сообщение · #9 |
|
Создано: 11 июня 2019 17:21 · Личное сообщение · #10 |
|
Создано: 11 июня 2019 20:23 · Личное сообщение · #11 > p.s. Hard Way с использованием windbg не предлагать ) Клоун взялся за разбор ядерной малвари, не зная что такое IOCTL. Виндебаг не предлагать лол В поисках халявы. ----- vx | Сообщение посчитали полезным: Alchemistry, ClockMan |
|
Создано: 11 июня 2019 21:11 · Личное сообщение · #12 |
|
Создано: 12 июня 2019 11:43 · Личное сообщение · #13 difexacaw Да я как-то и не сомневался, что такой клоун, как ты заглянет в тему, но, как видишь и без твоих моторов и визоров проблема решаема, без необходимости лезть в ринг0, в статике в данном случае. Так что клерк, ты как был бесполезен для форума, таким и остался. Вижу, что тему можно закрыть, что я и сделаю. |
eXeL@B —› Вопросы новичков —› ZwDeviceIoControlFile параметры |
Эта тема закрыта. Ответы больше не принимаются. |