成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用FalconEye實時檢測Windows進(jìn)程注入行為

安全 網(wǎng)站安全
FalconEye是一款功能強(qiáng)大的Windows終端安全檢測工具,可以幫助廣大研究人員實時檢測Windows進(jìn)程注入行為。

關(guān)于FalconEye

FalconEye是一款功能強(qiáng)大的Windows終端安全檢測工具,可以幫助廣大研究人員實時檢測Windows進(jìn)程注入行為。FalconEye也是一個內(nèi)核模式驅(qū)動工具,旨在實現(xiàn)實時的進(jìn)程注入行為。由于FalconEye需要以內(nèi)核模式運行,它可以提供一個強(qiáng)大可靠的安全防御機(jī)制來抵御那些嘗試?yán)@過各種用戶模式鉤子的進(jìn)程注入技術(shù)。

工具架構(gòu)

  • FalconEye驅(qū)動器是一種按需加載的驅(qū)動程序;
  • 初始化包括通過libinfinityhook設(shè)置回調(diào)和syscall鉤子;
  • 回調(diào)維護(hù)從跨流程活動(如OpenProcess)構(gòu)建的Pids的映射,但不限于OpenProcess;
  • 隨后的回調(diào)和syscall鉤子使用這個Pid映射來減少處理中的噪聲;
  • 作為降噪的一部分,syscall鉤子可以過濾掉相同的進(jìn)程活動;
  • 檢測邏輯分為多種子類,即無狀態(tài)(例如:Atombombing)、有狀態(tài)(Unmap+Overwrite)和浮動代碼(多種技術(shù)實現(xiàn)的Shellcode);
  • 針對有狀態(tài)的檢測,syscall鉤子會記錄一個ActionHistory(歷史活動),比如說,它會記錄所有的NtWriteVirtualMemory調(diào)用;
  • 檢測邏輯具有常見的異常檢測功能,如浮動代碼檢測和遠(yuǎn)程進(jìn)程中Shellcode觸發(fā)器的檢測。回調(diào)和syscall鉤子都會調(diào)用這個公共功能來進(jìn)行實際檢測;

需要注意的是,我們的重點一直是檢測任務(wù)本身,而不是創(chuàng)建一個高性能的檢測引擎。

項目目錄結(jié)構(gòu)

  1.  
  2. ├── src 
  3.  
  4. │   ├── FalconEye ---------------------------# FalconEye user and kernel space 
  5.  
  6. │   └── libinfinityhook ---------------------# Kernel hook implementation 
  7.  
  8. ├── 2021BHASIA_FalconEye.pdf 
  9.  
  10. └── README.md 

工具要求

  • Windows 10 Build 1903/1909
  • Microsoft Visual Studio 2019
  • VmWare、Hyper-V等虛擬化軟件

工具安裝

(1) 項目構(gòu)建

  • 使用Microsoft Visual Studio 2019打開解決方案;
  • 選擇x64作為構(gòu)建平臺;
  • 構(gòu)建解決方案,此時將在“src\kernel\FalconEye\x64\Debug”或“src\kernel\FalconEye\x64\Release”路徑下生成sys源碼;

(2) 測試設(shè)備部署

在虛擬機(jī)中安裝好Windows 10 Build 1903/1909;

配置虛擬機(jī)以測試未簽名的驅(qū)動程序,使用bcdedit,禁用完整性檢測:

  1. BCDEDIT /set nointegritychecks ON 

在虛擬機(jī)中運行DbgView,或使用WinDbg開啟一個調(diào)試連接;

工具使用

  • 我們需要將sys文件拷貝到測試設(shè)備(Windows 10虛擬機(jī))中;
  • 使用OSR加載器或類似的工具,以“按需”加載驅(qū)動器的形式加載sys;
  • 運行類似pinjectra或minjector之類的注入測試工具;
  • 通過WinDbg或DbgView監(jiān)控調(diào)試日志;

項目地址

FalconEye:【GitHub傳送門

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2015-09-15 16:29:25

2013-04-17 13:20:04

Windows PhoWindows Pho

2021-09-13 18:09:35

cThreadHija遠(yuǎn)程進(jìn)程注入網(wǎng)絡(luò)攻擊

2025-02-12 08:00:00

AI機(jī)器學(xué)習(xí)學(xué)習(xí)模型

2021-09-13 09:21:51

InjectorWindows內(nèi)存注入

2023-07-07 06:48:18

2017-06-21 12:22:33

2018-07-24 09:57:02

2021-04-02 09:43:10

Linux監(jiān)控技術(shù)Linux系統(tǒng)

2019-07-10 10:40:10

Linux庫注入命令

2014-06-20 11:13:11

2010-07-26 14:27:17

Linux進(jìn)程實時IO

2023-04-03 14:02:32

Python人臉視頻

2014-12-16 10:28:49

2009-02-25 16:03:31

WindowsExplorer進(jìn)程

2025-05-07 01:00:00

多模態(tài)大模型AI

2022-01-27 13:51:04

網(wǎng)絡(luò)安全網(wǎng)絡(luò)服務(wù)提供商隱私

2010-11-01 17:22:44

2021-11-29 05:32:47

內(nèi)存規(guī)避安全工具惡意軟件

2017-08-03 11:00:20

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美日韩精品在线一区 | 九九精品网| 亚洲毛片网站 | 91精品国产综合久久久动漫日韩 | 免费人成激情视频在线观看冫 | 久久一久久 | 国产高清无av久久 | 国产精品久久免费观看 | 999久久久| 91精品国产综合久久久久久 | 中文成人无字幕乱码精品 | 天天干天天插 | 国产精品久久久久国产a级 欧美日韩国产免费 | 九九久久精品视频 | 欧美一区二区在线观看 | 国产成人av在线 | 精品久久国产 | 国产精品免费大片 | 久久久久国色av免费观看性色 | 欧美一区免费 | 亚洲免费一区二区 | 国产探花 | 成人在线中文 | 欧美一区二区三区在线播放 | 久久精品手机视频 | 久久久成人网 | 在线午夜| 亚洲欧美一区二区在线观看 | 黄色网址免费在线观看 | 亚洲国产精品久久 | 欧美一区二区三区在线播放 | www.亚洲一区二区 | 国产精品一区三区 | 亚洲网视频 | 四虎影 | 亚洲成人一区 | 国产日产精品一区二区三区四区 | 日韩欧美中文字幕在线观看 | 国产精品区二区三区日本 | 日韩欧美一级片 | 成人精品国产 |