為GHOST遠控新增ROOTKIT功能

Ox9A82發表於2016-03-05

原版的ghost遠控似乎有一個SSDT HOOK功能的模組,當然已經沒有什麼用處了。這裡在GHOST的基礎上新增一些ROOTKIT功能。而且隨著x64下主動防禦技術的發展,這裡不打算使用傳統的HOOK技術。

主要的想法是

1.設定程式建立事件通知,檢測安全軟體程式啟動

2.設定登錄檔修改事件通知,保護我的登錄檔項不被修改

3.設定關機回撥,在關機檢測自啟動項是否存在

4.註冊程式物件回撥,檢查任何對本程式物件的操作

5.列舉SSDT,檢測是否存在HOOK,如果存在,遠控程式自毀

6.列舉敏感的裝置棧,檢測是否存在IRP過濾驅動,如果存在,遠控程式自毀

程式還沒改完

相關文章