电脑疯子技术论坛|电脑极客社区

 找回密码
 注册

QQ登录

只需一步,快速开始

病毒利用MBR的原理 和C++编程

  [复制链接]
王娅婷 发表于 2010-6-9 13:06:29 | 显示全部楼层 |阅读模式
本帖最后由 王娅婷 于 2010-6-9 13:11 编辑

游客,如果您要查看本帖隐藏内容请回复


         最近找了些资料,结合简单的编程,实现了读mbr,不涉及ring0和内核,只为了让大家看懂和了解些知识。

         看到论坛上有人在谈rootkit,这里就大略的说一下mbr rootkit,MBR的rootkit又叫做Mebroot,最早产生于07年底,而不是某杀毒软件所谓的最新病毒,大家可以去搜索Trojan.Anserin,出于GMER之手,它利用了微软当时的内核漏洞,安装驱动到计算机,算是成功完成了一次攻击。 当然这不是我们菜鸟一天所能学会的,我下面就来介绍一下访问mbr的2种方式:

      
游客,如果您要查看本帖隐藏内容请回复


     可以看到生成的文件为512kb,是符合我们的设计要求的,也就读出了mbr。

2)第二种方法,也是最头疼,这次病毒用到的方法,个人在研究中,但貌似完全不懂,还是拿出来随便说说吧:
Disk.sys驱动封装和setwinEventhook()技术,它完全取代了刚才所使用的上层api createfile()函数,它们直接操纵了用户底层,可以随意穿透hips,它发送irp来执行读写操作



游客,如果您要查看本帖隐藏内容请回复
[/hide][/hide]
000405 发表于 2010-6-9 15:42:14 | 显示全部楼层
没想到娅婷还这么厉害
xdx133 发表于 2010-6-15 14:41:32 | 显示全部楼层
我是猪!我是猪!我是猪!dddd
zeuson 发表于 2010-7-3 17:07:59 | 显示全部楼层
学习一下。顶顶。
xuelang 发表于 2010-7-13 15:44:33 | 显示全部楼层
学习当中!!!!!!!
449301836 发表于 2010-7-14 22:18:42 | 显示全部楼层
没想到娅婷还这么厉害
zwxjcj 发表于 2010-7-19 22:57:30 | 显示全部楼层
学习一下。。。。。。。。。。。
sns06 发表于 2010-8-29 14:02:48 | 显示全部楼层
不错,学习。。。。。。
xx5546 发表于 2010-8-30 18:28:55 | 显示全部楼层
可是你此时东方时代地方
pzhshun 发表于 2010-8-30 19:09:43 | 显示全部楼层
学习一下!!、、、、、、、、、、、、、、、
songyg1732 发表于 2011-6-15 07:47:32 | 显示全部楼层
不错,学习一下。还这么厉害
si_Bear 发表于 2011-9-22 02:05:52 | 显示全部楼层
娅婷发表的呀  没想到你这么厉害  失敬了
堂堂 发表于 2011-9-24 16:54:54 | 显示全部楼层
学习了学习了学习了学习了学习了学习了学习了
reslstfy 发表于 2011-10-31 21:25:25 | 显示全部楼层
学习学习。。。感谢了。。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|小黑屋|VIP|电脑疯子技术论坛 ( Computer madman team )

GMT+8, 2025-2-3 17:47

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表