全栈安全-驱动内核攻防篇

中级 · 99课时+

1人学过

¥1998.00购买
  • 课程简介
  • 课程目录
  • 作者信息
  • 教程资料

前言

  • 01.0 前置要求
  • 01.1 工具链与通用项目基础库
  • 01.2 攻防项目路线与内容要求

特征码引擎

  • 01.3 项目工程框架初始化
  • 01.4 特征码解析思路与转换结构
  • 01.5 系统模块信息获取
  • 01.6 内核模块数据提取
  • 01.7 特征码数据解析与转换
  • 01.8 通配符匹配技巧
  • 01.9 SSDT&SHADOW定位
  • 02.0 代码执行模拟定位测试
  • 02.1 SSDT&SHADOW函数获取
  • 02.2 SHADOWSSDT数据解析方式
  • 02.3 LDE反汇编引擎解析器
  • 02.4 内核PDB符号信息

无模块驱动

  • 02.5 无模块驻留实现思路与攻防角度
  • 02.6 项目框架搭建与内存加载流程
  • 02.7 内存加载步骤及模块导入信息
  • 02.8 模块数据验证及状态转换
  • 02.9 重定位数据校验修正
  • 03.0 导入模块信息获取
  • 03.1 通过名称转发导出函数地址
  • 03.2 导入函数地址表数据修复
  • 03.3 security cookie fixed

通信隐藏

  • 04.7 驱动工作线程INIT
  • 04.8 定位R3通信进程流程
  • 04.9 绑定进程及通信关联
  • 05.0 握手完成与通信接受回调

通信引擎

  • 05.9 无模块无对象无拦截替换HOOK通信测试

保护进程

  • 06.0 ObCallBack保护进程思路
  • 06.1 配置操作注册与回调注册结构
  • 06.2 内核对象访问拦截过滤测试
  • 06.3 PS_PROTECTION
  • 06.4 HandleTableEntry_Access
  • 28. 修复魔术字与版本号
  • 29. 通过异常定位其他魔改字段
  • 30. 分析genericContainerOffset偏移
  • 31. 修复genericContainerOffset偏移
  • 32. 重组global-metadata文件并DumpSDK

隐藏进程

  • 06.5 进程隐藏通用测试思路与特征取巧
  • 06.6 活跃进程链表偏移定位与断链
  • 06.7 隐藏效果测试与蓝屏
  • 06.8 句柄表结构分析与隐藏思路
  • 06.9 特征定位句柄顶层结构
  • 07.0 句柄表层级结构布局
  • 07.1 全局进程数据抹除与隐藏效果
  • 07.2 进程隐藏部署与交叉验证下的突破口
  • 07.3 句柄回推遍历进程
  • 07.4 脱钩与恢复挂钩数据防止蓝屏
  • 07.5 系统动态关联数据回溯进程思路
  • 07.6 VAD节点定位方案
  • 07.7 节点回溯文件对象特征
  • 07.9 MMPFN暴力回溯隐藏进程对象与CR3解密
  • 08.0 CR3回推隐藏进程
  • 08.1 进程隐藏弊端以及强制回溯

伪装进程

  • 08.2 进程伪装思路与实现方案
  • 08.3 初始化偏移特征数据
  • 08.4 目标进程与被伪装进程架构匹配
  • 08.5 文件对象关联解除
  • 08.6 内核进程结构体字段篡改
  • 08.7 PEB数据截取
  • 08.8 VAD节点数据劫持
  • 08.9 PEB数据伪装构建
  • 09.0 进程创建启动参数替换
  • 09.1 伪装实例测试与交叉验证

进程模块

  • 09.2 进程暴力强杀
  • 09.3 VAD&PEB解析通用框架
  • 09.4 物理内存转换与切页
  • 09.5 无附加物理内存解析PEB模块数据
  • 09.6 主模块与指定模块数据获取
  • 09.7 VAD树关联文件对象遍历
  • 09.8 PEB/VAD通用化处理框架
  • 09.9 代码调试测试

内核注入

  • 10.0 用户态注入通用思路与攻防检测
  • 10.1 反射注入与模块映射执行流程
  • 10.2 环境数据初始化
  • 10.3 进程线程查询与模块数据加载
  • 10.4 内存读写与映射
  • 10.5 模块导出信息无依赖获取
  • 10.6 ManualMap/Hijack注入初始化环境构建
  • 10.7 劫持思路与shellcode&stub
  • 10.8 WOW64注入执行流程全解
  • 10.9 32位进程注入测试
  • 11.0 64位注入stub差异化
  • 11.1 64位注入执行测试与内存状态校验
  • 11.2 GUI子系统与消息映射表
  • 11.3 KCB表替换与回调流程篡改
  • 11.4 shellcode编写与注入流程设计
  • 11.5 多重模板与占位符初始化
  • 11.6 x86下的代码实现
  • 11.7 KCB注入代码执行测试
  • 11.8 注入攻防思路与防御视角

内存读写

  • 12.0 config通用配置项与进程状态
  • 12.1 附加进程读写与SSDT方案
  • 12.2 读写方案对比与诊断
  • 12.3 Zw&NtVirtual内存读写
  • 12.4 MiRead/MiWrite与MmCopyVirtualMemory
  • 12.5 读写封装与稳定性测试
  • 12.6 MmMapIoSpace映射与物理内存读写
  • 12.7 MDL&MapLockedPages
  • 12.8 PhysicalMemory物理内存读写
  • 12.9 物理内存读写实战测试
  • 13.0 物理页跨页处理技巧与缺页处理
  • 13.1 虚拟地址转换物理页及大页解析
  • 13.2 物理内存读写综合实战

内存管理

  • 13.3 Zw&NtAllocate内存申请管理
  • 13.4 MmAllocatePagesForMdl物理页申请与虚拟地址映射
  • 13.5 物理页映射测试与校验
  • 13.6 进程信息查询反推线程数据
  • 13.7 APC消息投递与错误处理
  • 13.8 池内存申请(ExAllocatePool)
  • 13.9 SEC映射分配内存

内存属性

  • 14.0 传统ZwProtect内存保护属性修改
  • 14.1 MmProtectMdlSystemAddress
  • 14.2 PTE直接操作修改保护属性
  • 14.3 QueryMemoryBasics

内存隐藏

  • 14.4 进程私有内存隐藏多套协同方案
  • 14.5 VAD节点隐藏思路与弊端冲突
  • 14.6 VAD数据初始化与竞态保护
  • 14.7 VAD节点移除与数据同步
  • 14.8 二叉树恢复节点影响分支
  • 14.9 父节点定位与插入方向路径回溯
  • 15.0 隐藏内存效果测试与枚举对抗
  • 15.1 物理页内存幽灵隐藏实现
  • 15.2 PTE傀儡构建属性篡改
  • 15.3 内存物理页隐藏效果测试
  • 15.4 内存安全攻防点汇总
0xCC

教程资料购买后才能查看或下载。