成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用FalconEye實時檢測Windows進程注入行為

安全 網站安全
FalconEye是一款功能強大的Windows終端安全檢測工具,可以幫助廣大研究人員實時檢測Windows進程注入行為。

關于FalconEye

FalconEye是一款功能強大的Windows終端安全檢測工具,可以幫助廣大研究人員實時檢測Windows進程注入行為。FalconEye也是一個內核模式驅動工具,旨在實現實時的進程注入行為。由于FalconEye需要以內核模式運行,它可以提供一個強大可靠的安全防御機制來抵御那些嘗試繞過各種用戶模式鉤子的進程注入技術。

工具架構

  • FalconEye驅動器是一種按需加載的驅動程序;
  • 初始化包括通過libinfinityhook設置回調和syscall鉤子;
  • 回調維護從跨流程活動(如OpenProcess)構建的Pids的映射,但不限于OpenProcess;
  • 隨后的回調和syscall鉤子使用這個Pid映射來減少處理中的噪聲;
  • 作為降噪的一部分,syscall鉤子可以過濾掉相同的進程活動;
  • 檢測邏輯分為多種子類,即無狀態(例如:Atombombing)、有狀態(Unmap+Overwrite)和浮動代碼(多種技術實現的Shellcode);
  • 針對有狀態的檢測,syscall鉤子會記錄一個ActionHistory(歷史活動),比如說,它會記錄所有的NtWriteVirtualMemory調用;
  • 檢測邏輯具有常見的異常檢測功能,如浮動代碼檢測和遠程進程中Shellcode觸發器的檢測。回調和syscall鉤子都會調用這個公共功能來進行實際檢測;

需要注意的是,我們的重點一直是檢測任務本身,而不是創建一個高性能的檢測引擎。

項目目錄結構

  1.  
  2. ├── src 
  3.  
  4. │   ├── FalconEye ---------------------------# FalconEye user and kernel space 
  5.  
  6. │   └── libinfinityhook ---------------------# Kernel hook implementation 
  7.  
  8. ├── 2021BHASIA_FalconEye.pdf 
  9.  
  10. └── README.md 

工具要求

  • Windows 10 Build 1903/1909
  • Microsoft Visual Studio 2019
  • VmWare、Hyper-V等虛擬化軟件

工具安裝

(1) 項目構建

  • 使用Microsoft Visual Studio 2019打開解決方案;
  • 選擇x64作為構建平臺;
  • 構建解決方案,此時將在“src\kernel\FalconEye\x64\Debug”或“src\kernel\FalconEye\x64\Release”路徑下生成sys源碼;

(2) 測試設備部署

在虛擬機中安裝好Windows 10 Build 1903/1909;

配置虛擬機以測試未簽名的驅動程序,使用bcdedit,禁用完整性檢測:

  1. BCDEDIT /set nointegritychecks ON 

在虛擬機中運行DbgView,或使用WinDbg開啟一個調試連接;

工具使用

  • 我們需要將sys文件拷貝到測試設備(Windows 10虛擬機)中;
  • 使用OSR加載器或類似的工具,以“按需”加載驅動器的形式加載sys;
  • 運行類似pinjectra或minjector之類的注入測試工具;
  • 通過WinDbg或DbgView監控調試日志;

項目地址

FalconEye:【GitHub傳送門

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2015-09-15 16:29:25

2013-04-17 13:20:04

Windows PhoWindows Pho

2021-09-13 18:09:35

cThreadHija遠程進程注入網絡攻擊

2025-02-12 08:00:00

AI機器學習學習模型

2021-09-13 09:21:51

InjectorWindows內存注入

2017-06-21 12:22:33

2023-07-07 06:48:18

2018-07-24 09:57:02

2021-04-02 09:43:10

Linux監控技術Linux系統

2014-06-20 11:13:11

2019-07-10 10:40:10

Linux庫注入命令

2010-07-26 14:27:17

Linux進程實時IO

2009-02-25 16:03:31

WindowsExplorer進程

2023-04-03 14:02:32

Python人臉視頻

2022-01-27 13:51:04

網絡安全網絡服務提供商隱私

2014-12-16 10:28:49

2025-05-07 01:00:00

多模態大模型AI

2010-11-01 17:22:44

2020-09-10 16:30:05

AI人工智能

2013-04-27 13:33:33

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 毛片免费在线观看 | 亚洲免费视频在线观看 | 一区二区三区四区免费在线观看 | 99精品网| 国产精品夜间视频香蕉 | 久久久国产一区二区三区四区小说 | 亚洲精品一区二区三区丝袜 | 国产欧美视频一区二区 | 国产精品福利视频 | 成人aaa视频 | 国产小视频在线观看 | 91精品久久久 | 久久久久九九九九 | 久久久夜| xx性欧美肥妇精品久久久久久 | 隔壁老王国产在线精品 | 91久久精品国产 | 在线看av网址 | 国产欧美精品一区二区三区 | 国产一级大片 | 伊人二区 | 免费性视频| 国产精品久久久久久一区二区三区 | 颜色网站在线观看 | 国产色婷婷精品综合在线播放 | 在线激情视频 | 日韩快播电影网 | 免费观看一级特黄欧美大片 | 久久成人精品视频 | 久久久久久国产精品 | se婷婷| 韩国电影久久 | 久久综合激情 | 天天射色综合 | 一区二区三区四区在线 | 久久99精品久久久久久国产越南 | 日韩精品在线一区 | 91在线第一页 | 亚洲精品久久久久中文字幕欢迎你 | 国产ts人妖一区二区三区 | 久久人人爽人人爽人人片av免费 |