古老的隐藏rootkit思路,XT还没检测

天天看垃圾rootkit,看多了也成了臭皮匠= =

循环 mov dr0,atapi!xxxxxxx

hook KidebugR

再学0 Access来个驱动感染

这下没人管了(当然如果内存扫特征定位驱动文件+Winpe = = 介是高端用户啊。。。)

自己写了一个试了一下,IO时有卡顿感是必须的

老外几个月前就有一篇dr0的利用,用来内存欺骗的 。。。

http://blogs.mcafee.com/mcafee-labs/memory-forging-attempt-by-a-rootkit

 


 

你可能感兴趣的:(隐藏,检测,休闲,rootkit,XT)