gpt4 book ai didi

windows - 发现加载和卸载内核模式驱动程序的足迹

转载 作者:行者123 更新时间:2023-12-03 11:04:14 35 4
gpt4 key购买 nike

背景:Windows 系统存在易受攻击的内核模式驱动程序,可以出于各种目的将其加载到系统中。加载的内核模式驱动程序会在系统中留下痕迹。例如,视频游戏的反作弊软件会在系统的各个部分寻找易受攻击的驱动程序痕迹,因为它们被用于作弊。反作弊软件使用的逻辑可能(或已经)被反 rootkit 工具或 rootkit 本身使用。

我想知道驱动程序加载然后卸载后留下的痕迹。通过我的研究,我在Windows NT内核中发现了这两个地方,卸载的驱动程序会留下痕迹:

  • PiDDBCacheTable
  • MmUnloadedDrivers

  • (只是让你知道,那些是未记录的数据结构)
    他们还能在哪里留下痕迹?我是否可以在不自己对 Windows 内核进行逆向工程的情况下学习它?

    最佳答案

    据我所知,ExpCovUnloadedDrivers是另一个检测卸载驱动程序的功能。但据我所知,只有使用代码覆盖率的驱动程序才会添加到此列表中。

    关于windows - 发现加载和卸载内核模式驱动程序的足迹,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57395376/

    35 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com