您的位置:首页 > 其它

【转】突破安全软件加载驱动的方法

2009-08-09 13:23 281 查看
(1)ZwLoadDriver激情加载,

假设某合法驱动ABC Boot=3存在注册表项 ABC,且ABC未加载过,那么我们在注册表Users\\Software下写个自己的ImagePath路径的ABC,用ZwLoadDriver加载这个注册表路径,那么有些白痴的防火墙会放过我们的加载

(2)寄宿加载,如http://www.debugman.com/read.php?tid=2974所说的

(3)DLL加载

某人发的比较模糊,我XX再XX也没能理解,无所谓啦

a.rdpdd.dll,这玩意是驱动啊,用某种方式替换rdpdd.dll,方法简单开可双开的3389(代码网上可以baidu到),然后本地连接3389(用TCP socket做RDP协议交互,代码也可以baidu到).

b.atmfd.dll,type1字体库啊,type1字体库啊,先往字体目录扔个Type1的字体文件(自己携带),然后替换Atmfd.dll,然后调用某些XX在自己在某个HDC上使用Type1字体,哦也~

c.vgaXXX,这些玩意是XX行为导致加载的...具体没测试,先模糊处理了

d.ati*.dll,爆黄的东西,居然可以动态XX

e.打印机...

f.某些影片的解码辅助,它们真的是驱动...

g.某人爆料的过度模糊的东西

(4)信任替换,老话题:文件替换的Beep,注册表替换的Beep

(5)Crash Dump加载,具体找MJ0011的文章

(6)其他...模糊模糊

PS:对于服务器主机,rdpdd.dll可以等待外部引发法
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: