怎么查看别人的微信聊天记录不让别人知道 微信

访客4年前关于黑客接单748

Quaful@水木清华简单研究了一下3721的机制,写在这里,作为心得笔记吧。大部分收获都来自Softice + 反汇编,不一定适用于某些版本。1. CnsMin.dll的驻留方式3721的核心文件:CnsMin.dll通常存在于\Downloaded Program Files下。通过注册表Run键值加载:Rundll32 \CnsMin.dll, Rundll32CnsMin.dll提供了一个函数Rundll32供Rundll32.exe调用但这个函数只是调用一个真正的驻留函数Rundll32Main()。Rundll32Main()伪代码:void Rundll32Main(){hMutex = CreateMutex("CN *** INMUTEX");if(ERROR_ALREADY_EXISTS){CloseHandle(hMutex);exit;}if(IsWindowsNT()) {SetProcessSecurityInfo();}else {RegisterProcessAsService();}CheckVersion();// CnsMinKP.sys/vxd 内核驱动程序,保护3721关键文件和注册表项不被删除ContactWithCnsMinKPDriver();// 关键的hook,负责将CnsMin.dll注入其他进程空间InstallC *** Hook();// 关键的hook,负责将CnsMin.dll注入其他进程空间InstallCallWndProcHook();// CnsMinIO.dll 负责IE地址栏下方的提示InitCnsMinIO();// 一些注册表信息InitRegistry();// 保护CnsMin.dll的钩子不被卸载或抢先InstallGuardTimer();CreateMsgWindow();// Message loopwhile (true){GetMessage(&msg);TranslateMessage(&msg);DispatchMessage(&msg);}}CnsMin主要是通过WH_C *** 和WH_CALLWNDPROC两个全局钩子注入IE进程空间的。注入IE后,又安装了WH_KEYBOARD,WH_DEBUG等钩子。其中对3721实现其“实名转换”有用的是WH_KEYBOARD。这是一个本地钩子。CnsMin为了保证自己的优先级更高,用了一个定时器函数反复安装钩子,无疑会造成系统性能的下降。我曾经尝试过自己安装一个WH_DEBUG钩子阻止3721钩子的调用,确实起到了效果,立即可以使3721失效。但这种 *** 3721仍然驻留IE进程内,属于指标不治本的 *** 。强制结束Rundll32进程,可以暂时卸载3721的驻留代码。但CnsMin.dll通过COM注册已经嵌入IE组件中,重新启动IE后,该进程又会重新启动。2. 3721的防删除手段文件系统驱动:CnsMinKP*.sys 针对NT/2000/XP有不同版本(98下面是CnsMinKP.vxd)通常存在于\drivers\目录。驱动程序,由Windows启动时加载。该驱动程序过滤了对文件和注册表的删除操作。试图删除3721的关键文件和注册表项时,直接返回一个TRUE,使Windows认为删除已经成功,但文件和注册表实际上还是在那里。该驱动程序还有一个黑名单(保存在某个外部文件中),阻止Windows读取其他3721的竞争对手的插件文件。目前还没有找到停止该驱动的 *** 。删除 *** :在Windows启动前(例如,98下面退出到DOS)删除CnsMinKP*.sys文件。注意:3721具有自恢复能力。某些关键文件被删除后,其它模块会试图从3721网站重新下载。所以彻底删除前需要断开 *** 连接。3. 针对目前版本的删除步骤:a) 运行3721自己提供的删除程序。可以删掉大部分的文件。b) 从DOS启动,删除残存文件,如CnsMin.dll,CnsMinKP*.*等 可能的目录:Downloaded Program Files目录,Program Files\3721目录,drivers目录c) 启动Windows,进入桌面时Windows会报告一些模块找不到的错误,不用理会,删除 注册表中3721的值。 可能的位置:HKEY_CURRENT_USER: Software\3721 HKEY_LOCAL_MACHINE: Windows\CurrentVersion\Run SYSTEM\CurrentControlSet 另外还零散的藏了一些,用关键字查找。

相关文章

黑客改号体验软件192.168.0.1(黑客改号体验软件)

黑客改号体验软件192.168.0.1(黑客改号体验软件)

本文导读目录: 1、什么是黑客 2、什么是黑客? 3、黑客软件如何下载 4、黑客到底是什么? 5、黑客到底是坏的还是好的,哪位可以具体说一下 6、问题多多 什么是黑客 在力求当一...

洗面奶什么牌子好(洗面奶选购技巧你知道几个

洗面奶什么牌子好(洗面奶选购技巧你知道几个

学生洗面奶什么牌子好,洗脸其实是非常重要的一个护肤步骤,但是因为学生党的经济有限,所以今天就来推荐十款超级适合学生党的高性价比平价洗面奶,还不快看看~ 学生洗面奶什么牌子好 芙丽芳丝(Freepl...

什么食物含叶酸?准妈妈如何补充叶酸

什么食物含叶酸?准妈妈如何补充叶酸

随着生活水平的不断提高,孕妇的自我保健意识也开始逐步加强,会注重孕期各种营养素的补充,其中叶酸叶酸必不可少的营养素,但是,大家知道孕期为什么要特别强调补充叶酸,应该如何补充呢?今天,小编为大家介绍一下...

在农村干什么挣钱最快?三个赚钱项目,不看可

在农村干什么挣钱最快?三个赚钱项目,不看可

近几年农村经济也在飞速发展中,随着国家各项农业政策对农村的倾斜,也给农村带来了新的商机。现在农村事业,发展的是越来越红火了,越来越多的人选择在农村创业,有的说在农村创业好,也有说农村创业不容易的,但有...

计算机黑客入门教学(计算机黑客是什么)-收银系统会被黑客攻击吗

计算机黑客入门教学(计算机黑客是什么)-收银系统会被黑客攻击吗

计算机黑客入门教学(计算机黑客是什么)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客...

原神夜泊石怎么开采图文攻略 夜泊石采集地点分享

原神夜泊石怎么开采图文攻略 夜泊石采集地点分享

原神是一款开放世界的冒险游戏,在游戏中玩家需要收集各种道具来培养角色和升级建筑,其中夜泊石是角色突破需要的素材,那么原神夜泊石怎么开采呢,下面我们一起来看一下夜泊石的采集地点分享吧。 夜泊石是原...