火绒安全软件

安全技术探讨
发新帖
打印 上一主题 下一主题

[问题咨询] 杀毒软件是怎么被杀掉的?

[复制链接]
8745 11
楼主
发表于 2021-5-28 19:54:05 | 只看该作者 |只看大图 |正序浏览 |阅读模式
跳转到指定楼层
现在很多工具,如PCHunter之类的,都可以在无提示的情况下杀掉火绒、360之类的杀软,怎么做到的?要怎么才能绕过杀毒软件的驱动和hook的防护?
回复

使用道具 举报

8745 11
12#
发表于 2021-6-4 22:45:58 | 只看该作者
wing-summer 发表于 2021-6-4 19:34
通过系统API进入内核态是不行的,必须要驱动才能,冷门API是进不了内核态,虽然函数实现是在内核实现的。 ...

如果直接加载驱动,火绒等安全软件基本就直接暴露在恶意软件下了。如果进行反制,多半会搞蓝屏。所以Windows最近才在收紧驱动加载吧

点评

驱动能干我们在三环想干干不了的事情,但它很危险。这样说挺对的。  发表于 2021-6-5 08:39
回复

使用道具 举报

8745 11
11#
发表于 2021-6-4 19:34:09 | 只看该作者
WLH 发表于 2021-6-4 18:20
所以,要搞事情,只要调用冷门API进内核就行了是吗?

通过系统API进入内核态是不行的,必须要驱动才能,冷门API是进不了内核态,虽然函数实现是在内核实现的。你真想搞事情,必须要驱动,直接搞事情。如果三环程序提权,驱动在gdt表建立调用门或者中断门之类让三环程序调用,从而实现提权,才能真正搞事情。除非你发现系统漏洞,可能不用那么麻烦。
回复

使用道具 举报

8745 11
10#
发表于 2021-6-4 18:20:35 | 只看该作者
wing-summer 发表于 2021-6-3 11:53
理论上是没有杀不死的进程的,就算是杀毒软件。杀毒软件最基本的自保就是对关进程相关的内核API挂钩子, ...

所以,要搞事情,只要调用冷门API进内核就行了是吗?
回复

使用道具 举报

8745 11
9#
发表于 2021-6-3 20:46:25 | 只看该作者
WLH 发表于 2021-6-3 19:08
这拒绝访问是怎么搞的?

hook TerminateProcess
回复

使用道具 举报

8745 11
8#
发表于 2021-6-3 19:08:19 | 只看该作者
huolongguo10 发表于 2021-6-2 20:27
您想想,在r3级a进程杀掉b进程不是很容易吗

这拒绝访问是怎么搞的?

屏幕截图 2021-06-03 190707.png (50.79 KB, 下载次数: 6551)

屏幕截图 2021-06-03 190707.png

点评

火绒挂了钩子,原理可以看看我的叙述,具体实现自己可以试试。  发表于 2021-6-3 20:46
回复

使用道具 举报

8745 11
7#
发表于 2021-6-3 11:53:52 | 只看该作者
WLH 发表于 2021-5-29 20:01
但杀软不是也在Ring0里有驱动吗?

理论上是没有杀不死的进程的,就算是杀毒软件。杀毒软件最基本的自保就是对关进程相关的内核API挂钩子,如果我自己用驱动实现一个关进程的API,供三环的程序调用,杀毒软件没对我实现的关进程API挂钩子,又没杀掉我的驱动,他也就没了。
回复

使用道具 举报

8745 11
6#
发表于 2021-6-2 20:27:11 | 只看该作者
WLH 发表于 2021-5-29 20:01
但杀软不是也在Ring0里有驱动吗?

您想想,在r3级a进程杀掉b进程不是很容易吗
回复

使用道具 举报

8745 11
5#
发表于 2021-5-29 20:01:23 | 只看该作者
skystars 发表于 2021-5-28 21:38
因为PCHunter会加载驱动
从r0层结束杀毒软件

但杀软不是也在Ring0里有驱动吗?
回复

使用道具 举报

8745 11
地板
发表于 2021-5-28 21:38:55 | 只看该作者
因为PCHunter会加载驱动
从r0层结束杀毒软件
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表