Привет и добро пожаловать намою тему анализа hackshield pro ,один из лучших Rootkit'ов в наше время.Сегодня выузнаете, чтопо существу как сделан hackshield и какHackShield работает.
индекс
HackShieldКомпоненты
HackShieldпотоки
HackShieldКомпоненты
HackShield состоит из:
EhSvc.dll
EhSvcэто интерфейсHackShieldDLL
Онобщаетсясклиентомигры иHackShield
Онобщаетсяс драйверомHackShield (EagleNT.sys)
Онинициируетобнаружениявзлома
Этоединственный файл, необходимый для создания работоспособного обхода
V3Pro32s.dll
Это средство обнаружения взлома интерфейс DLL
Это запускает механизм обнаружения взлома
Это помогает сканирование известных сигнатур хак
Очень важный файл. Это может прервать драйвер HackShield, если правильно отключить
Защиты от атак хакеров, двигатель файла шаблона
Не уверен точно, что это делает, но он читает файл 3N.mhe
EagleNT.sys
Драйвер ядра HackShield
Выполняетанти-хакерскойфункции, защищаетпроцессигры, клиентаи перехватываетопределенныеAPI,что делает их бесполезными
Если умеющи его перехватывать, это можетпозволитьиспользование многихAPIифункции, такие какRead /WriteProcessMemory.
HackShield потоки
Вот графическая диаграмма объясняет, как все компоненты работают вместе:
Вот графическая диаграмма, объясняющая, как HackShield стартует: