攻防对抗之杀软穿透驱动揭秘
天融信阿尔法实验室 李明政
1 穿透驱动的引出定义和历史
2 穿透驱动的实现原理简介
3 对抗杀软的驱动防御
1.1 穿透驱动的引出定义和历史
最早国内的杀软市场还是瑞星、金山、江民三分天下,借助PC时代红利的爆发。最鼎盛时瑞星一年靠软件能卖7亿元,个人级产品几乎垄断当时的市场。没有金刚钻不揽瓷器活,作为杀毒软件在与病毒木马后门搏斗的过程中打的过对方的保证便是率先加载于系统之中的底层驱动,这些底层驱动中有一个通用的驱动组件叫穿透驱动。
杀毒软件为了达到清理恶意软件的目的也需要对进程文件注册表进程做相对应的强制性的操作。这些对应的强制性的操作一般通过Ring3[......]