FalconEye是一款功能强大的Windows终端安全检测工具,可以帮助广大研究人员实时检测Windows进程注入行为。FalconEye也是一个内核模式驱动工具,旨在实现实时的进程注入行为。由于FalconEye需要以内核模式运行,它可以提供一个强大可靠的安全防御机制来抵御那些尝试绕过各种用户模式钩子的进程注入技术。
成都创新互联公司是一家专业提供广德企业网站建设,专注与成都网站建设、成都网站制作、HTML5建站、小程序制作等业务。10年已为广德众多企业、政府机构等服务。创新互联专业网站设计公司优惠进行中。
需要注意的是,我们的重点一直是检测任务本身,而不是创建一个高性能的检测引擎。
- .
- ├── src
- │ ├── FalconEye ---------------------------# FalconEye user and kernel space
- │ └── libinfinityhook ---------------------# Kernel hook implementation
- ├── 2021BHASIA_FalconEye.pdf
- └── README.md
(1) 项目构建
(2) 测试设备部署
在虚拟机中安装好Windows 10 Build 1903/1909;
配置虚拟机以测试未签名的驱动程序,使用bcdedit,禁用完整性检测:
- BCDEDIT /set nointegritychecks ON
在虚拟机中运行DbgView,或使用WinDbg开启一个调试连接;
FalconEye:【GitHub传送门】
新闻名称:如何使用FalconEye实时检测Windows进程注入行为
网页地址:http://www.csdahua.cn/qtweb/news1/278201.html
网站建设、网络推广公司-快上网,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 快上网