• Ищем качественного (не новичок) разработчиков Xenforo для этого форума! В идеале, чтобы ты был фулл стек программистом. Если у тебя есть что показать, то свяжись с нами по контактным данным: https://t.me/DREDD

Вопрос Как задетектить кернел софт из ring0?

  • Автор темы Автор темы Vorrik
  • Дата начала Дата начала
Пользователь
Пользователь
Статус
Оффлайн
Регистрация
16 Дек 2018
Сообщения
221
Реакции
34
Как драйверу спалить драйверный софт? Что делать с читом, который решил смануалмаппиться в кернел?
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Как драйверу спалить драйверный софт? Что делать с читом, который решил смануалмаппиться в кернел?
начни детектить подпись дрв,вдруг паблик подпись от хонды юзают
 
Последнее редактирование:
в каком смысле "достать"?
Узнать о его существовании. Исходя из логов этого сурса, я только понял, что он детектит ммап, но ммапинг или ммапед? Или уже загруженный ммапом драйвер спалить нельзя? Литературы по MmUnloadedDrivers, MmLastUnloadedDriver, PiDDBCacheTable найти не смог
 
Насколько я знаю...

Узнать о его существовании. Исходя из логов этого сурса, я только понял, что он детектит ммап, но ммапинг или ммапед?
О существовании ммапед драйвера можно узнать только исходя из активновсти этого драйвера(спуфнутый HWID, например)


Или уже загруженный ммапом драйвер спалить нельзя?
Вроде как, нельзя. Так же как и выгрузить ммапед драйвер


Литературы по MmUnloadedDrivers, MmLastUnloadedDriver, PiDDBCacheTable найти не смог
А литературы/документации/еще чего-то по этому делу к сожалению и не существует, максимум пара тем на юц
 
Вроде как, нельзя. Так же как и выгрузить ммапед драйвер
смотреть выделенную память(при условии что таблицы загрузки и выгрузки, а так же рабочая таблица, очищены от драйвера с помощью которого была произведена проекция). левые потоки, левые соединения и куча других способов(при условии достаточных ресурсов для анализа в реальном времени)
 
смотреть выделенную память(при условии что таблицы загрузки и выгрузки, а так же рабочая таблица, очищены от драйвера с помощью которого была произведена проекция). левые потоки, левые соединения и куча других способов(при условии достаточных ресурсов для анализа в реальном времени)
Пожалуйста, авторизуйтесь для просмотра ссылки.
реализует что то из вышеперечисленного, я правильно понимаю?
 
Назад
Сверху Снизу