找回密码
 加入
搜索
查看: 2252|回复: 9

AU3写的程序,怎么防止被非法结束,特别是冰刃等软件

  [复制链接]
发表于 2010-2-3 22:15:59 | 显示全部楼层 |阅读模式
如题
发表于 2010-2-3 22:35:24 | 显示全部楼层
可以检测是否在运行,不运行就启动,被结束就继续运行,应该可以的吧
 楼主| 发表于 2010-2-3 22:46:51 | 显示全部楼层
这个似乎搞不定冰刃吧
发表于 2010-2-4 01:43:55 | 显示全部楼层
通过Hook
OpenProcess
,不过autoit的级别实在太低了,要想对付iceword并不是那么容易.
发表于 2010-2-4 20:42:09 | 显示全部楼层
想做坏事啊,呵呵
发表于 2010-2-5 01:28:34 | 显示全部楼层
这个是很头疼的问题
发表于 2010-2-9 11:00:54 | 显示全部楼层
估计需要调用第三方软件实现,例如DLL注入进程保护
双进程保护在这个年代压根就是搞搞菜鸟还行!
发表于 2010-2-9 12:20:52 | 显示全部楼层
Au3 写个程序。 替换掉开机运行的EXPLORER.EXE 或者是WINLOGON.EXE, 将原来的文件改名, AU3启动时候运行改名后的程序。可以达到开机自加载的目的。 然后, 再运行一个进程监测EXPLORER.EXE 或者是WINLOGON.EXE是否被结束。 如果被结束, 直接强制关机。。
自己运行的程序都可使用系统关键进程的名字。 而将原来的关键进程改成别的名字来通过本身运行加载。
发表于 2010-2-19 10:14:36 | 显示全部楼层
icesword不是那么容易对付的,autoit级别低,你可以研究研究roolkit,fu,futo都开源的,你看看能移植过来点不!
发表于 2010-2-20 12:51:29 | 显示全部楼层
冰刃等软件大多通过释放SYS取得权限,你也可以通过把程序注入驱动来保护自己的进程,然后通过驱动防火墙拦截其它驱动加载!
您需要登录后才可以回帖 登录 | 加入

本版积分规则

QQ|手机版|小黑屋|AUTOIT CN ( 鲁ICP备19019924号-1 )谷歌 百度

GMT+8, 2024-11-17 00:57 , Processed in 0.085398 second(s), 23 queries .

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表