首页时代观察每日新知上网指南站长学院商务应用论坛 | 互助吧新发现专题下载网址工具 | 设为首页加入收藏
 当前位置:首页>病毒安全>防杀软件> 正文  登录 注册 个人空间

 网址导航,让您上网更方便! 更有实用查询工具!  
瑞星卡卡安全助手3.0 全面技术分析
52net.com  最后更新 2006-12-06    
 
  文章导读:
    ...
   

  从瑞星的主站上得到该安装包kakasetup.exe

  点击进入瑞星卡卡安全助手下载页面

  版本为:17, 0, 0, 8

  用Peid看了下,是个Zip的自解包,解完后有用的文件有这么几个:

  kakatool.exe 安装引导程序

  RsBoot.sys 卡卡常驻驱动程序

  kakanative.exe 卡卡native扫描程序

  Ras.exe 卡卡主程序

  RunOnce.exe Runonce的东东

  此外其它的一些东西都无关紧要了

  我关心是他的新技术-------也就是说得很牛的:碎甲技术

  分析Kakatools.exe得知该安装程序将程序安装到指定目录后

  (中间要进行一大堆极为恶心的IE注册表修改,如果你开着HIPS,例如SSM 会让你点允许到手酸...)

  会修改注册表的

  HK_LM/SYSTEM/Current/ControlSet/Control/Service/GroupOrder'的List键值

  在启动顺序中其中添加一个RsAntiSpyware组在System Reserved和Boot Bus Extender之间,然后建立驱动RsRoot.sys的服务项,服务组自然就是属于这个RsAntiSpyware,这样一来,RsRoot.sys就比所有Boot Bus Extender以及低于Boot Bus Extender级的驱动提前启动了

  同时也会把KKnative.exe和kakatool.exe复制到c:/windows/system32/ 下

  这个KKnative也是有内容的,我们后面再说,先看看这个RsBoot.sys 也就是所谓碎甲技术 它的核心是什么,分析RsBoot.sys得知。

  启动后该驱动会做以下动作:

  1.使用函数PsSetLoadImageNotifyRoutine

  建立一个NotifyRoutine来获得所有驱动对象加载的消息

  NotifyRoutine会在Image加载时被执行,其中会对比驱动的特征

  2.Inline hook函数MMLoadSystemImage

  修改MMLoadSystemImage的前5个字节为Call MyLoadSystemImage

  MMLoadSystemImage是一个没有导出的未公开系统函数 只在OS CORE中作为内部例程被调用,主要作用就是将驱动对象加载到内核中(和公开的ZwLoadDriver不一样,它并不运行驱动对象)

  MyLoadSystemImage会替换原有的MMLoadSystemImage

  对想要加载入内核的所有驱动

  进行分析

  得到PE文件里的TimeDateStamp和CheckSum两个值

  同自己驱动中的一个特征库进行对比(特征库位于当前版本驱动的offset 768h到offset 078bh之间,至于如何定位我就不详细说了,免得被坏人利用),如果符合,则不允许加载这个驱动并返回失败,如果不符合。则照常加载此驱动。

  以上 就是所谓碎甲技术的全部内容,揭开之后 发现并无创新和神秘可言。

[IT.com.cn版权与免责声明:本站转载其他媒体稿件是为传播更多的信息,此类稿件不代表本站观点,本站不承担此类稿件侵权行为的连带责任。如您因版权等问题需要与本站联络,请联系webmaster@it.com.cn。]


来源:cnBeta

 
本站部分内容来源网络,若无意侵犯了您的权力,请速与我们联系!
 >> 在里搜索更多 瑞星卡卡安全助手3.0 全面技术分析 文章
 >> 在里搜索更多 瑞星卡卡安全助手3.0 全面技术分析 文章

    相关文章
·各大杀毒软件比较与引擎介
·全面体验诺顿网络安全特警
·一键修复所有系统安全漏洞
·系统守护神—360安全卫士
·初上网者必看 我们为什么
·卸载240款插件!360安全卫
·体积虽小,功能却全:杀毒
·谨防"魔鬼波"蠕虫疫情暴发
·彻底杀毒 提高KV2006的杀
·美国在线推出免费卡巴斯基
·加速你的杀毒引擎 卡巴斯
·赛门铁克安全软件存在严重
·19岁少年黑客的心灵独白:
·电脑病毒的清扫者 安博士V
·防火墙应具备的17个特性
·纠正14条查杀计算机病毒的

    文章搜索
  关键字:
  范  围:
 
    推荐文章
·一键修复所有系统安全漏
·纠正14条查杀计算机病毒
·趋势科技公布2005年财务
·小窍门 下班无人职守也
·趋势:把木马病毒驱逐门
·卡巴斯基反病毒软件介绍
·360安全卫士 专业的恶意
·最新的杀毒软件病毒阻杀
    热点文章
·360安全卫士 专业的恶意
·最新的杀毒软件病毒阻杀
·卸载240款插件!360安全
·卡巴斯基反病毒软件介绍
·全面体验诺顿网络安全特
·体积虽小,功能却全:杀
·一键修复所有系统安全漏
·趋势:把木马病毒驱逐门
    

关于我们 | 免责说明 | 人才招聘 | 给我留言 | 联系我们 | 友情链接 | 网站地图
Copyright @ 2006-2008 52net.com. All rights reserved. 52net阶梯网 版权所有
京ICP备05070331号