<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RobaYの乱七八糟の日记 &#187; 暴力</title>
	<atom:link href="http://www.a-boss.com/tag/%e6%9a%b4%e5%8a%9b/feed" rel="self" type="application/rss+xml" />
	<link>http://www.a-boss.com</link>
	<description>东篱把酒黄昏后，有暗香盈袖！</description>
	<lastBuildDate>Tue, 07 Sep 2010 13:04:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>很强不色情，很搞不暴力 [ZT]</title>
		<link>http://www.a-boss.com/2008/09/08/%e5%be%88%e5%bc%ba%e4%b8%8d%e8%89%b2%e6%83%85%ef%bc%8c%e5%be%88%e6%90%9e%e4%b8%8d%e6%9a%b4%e5%8a%9b-zt.html</link>
		<comments>http://www.a-boss.com/2008/09/08/%e5%be%88%e5%bc%ba%e4%b8%8d%e8%89%b2%e6%83%85%ef%bc%8c%e5%be%88%e6%90%9e%e4%b8%8d%e6%9a%b4%e5%8a%9b-zt.html#comments</comments>
		<pubDate>Mon, 08 Sep 2008 11:28:42 +0000</pubDate>
		<dc:creator>robay</dc:creator>
				<category><![CDATA[生活随笔]]></category>
		<category><![CDATA[公交车]]></category>
		<category><![CDATA[天津]]></category>
		<category><![CDATA[娱乐]]></category>
		<category><![CDATA[学习]]></category>
		<category><![CDATA[暴力]]></category>
		<category><![CDATA[笑话]]></category>
		<category><![CDATA[美女]]></category>
		<category><![CDATA[车]]></category>

		<guid isPermaLink="false">http://www.a-boss.com/blog/?p=269</guid>
		<description><![CDATA[1、这天算命一条街上生意冷清，一个算命的瞎子在看天龙八部，另外一个在打PSP； 2、KTV里，正准备上班的三陪小姐在看成人高考指要；大学校园里，一个打扮入时的美女在看怎样钓个金龟婿... ]]></description>
			<content:encoded><![CDATA[<p>1、这天算命一条街上生意冷清，一个算命的瞎子在看天龙八部，另外一个在打PSP；<br />
2、KTV里，正准备上班的三陪小姐在看成人高考指要；大学校园里，一个打扮入时的美女在看怎样钓个金龟婿；<br />
3、一日早晨，某医院聘请武林高手在教医生学习抗暴擒拿手；<br />
4、拥挤的公交车上，一对亲热的男女在互相喂臭豆腐；<br />
5、这天，一个文学爱好者问我《诗经》是谁写的。我给他说是李白，他说我还以为是鲁迅呢！<br />
6、乞丐下班，拿出车钥匙开走了标致307；</p>
<p><span id="more-269"></span><br />
7、下班后，城管局的工作人员进行了一场烧烤聚餐，席间提议，现在物价涨了，以后还是收点实在的东西，譬如鸡鸭鱼肉大米菜油；<br />
8、KTV里贴出了一张通告：本店的小姐每周医疗检查一次，凡是在本店染病者，赔偿全部药费。<br />
10、一厕所搞优惠，一日之内上5次厕所，免费送纸巾一包；<br />
11、一个和尚死了，请道士来做道场。这个道士最后说道：愿主保佑你上天堂吧！。<br />
12、一个非常斯文的读书人，在犹豫了10分钟后，像做贼似的给碟贩买了10张黄碟；<br />
13、一马屁精，给老板开车门，正巧老板自己推开车门，正中此人，掉牙齿2颗；<br />
14、夜，河边，一暗娼在招揽生意：我丑是丑点，但是干净；<br />
15、女朋友以大姨妈来了为由不做家务，男朋友说：你的大姨妈来了！遭了，我的大表叔也来了。<br />
16、一小孩在向另外一小孩炫耀：看到没有，杰士邦，非常贵的世界名牌！但是我爸说一晚上他用一打！<br />
17、一秃子老师戴假发，偏偏爱甩头，这天，讲课潇洒一甩，假发掉了，头上顶着一条丁字内裤。<br />
18、一粗心的人，把网上粘贴的黄色小说当作情书发给了自己的女朋友；<br />
另外一粗心的人，回家的时候被妻子发现他穿着丁字裤；<br />
还有一粗心的人，上床的时候被妻子发现他戴着TT；<br />
19、一哥们去药店问老板：TT多少钱一斤；还有一哥们无事，打电话问买迷幻药滴，问：多少钱一斤？对方答曰：我们只买克！<br />
20、黑社会团伙定期组织专人学习如何提高自己的修养，警察局的人定期组织人学习最新黑话切口一百句；<br />
21、一店打折：老婆跟人跑了，小老板甩货凑路费！隔壁店见状，马上打出：路见不平，甩货支援隔壁的！<br />
22、一拉琴的老艺人收摊，只拿在自己盒内的钱币，对扔在盒外的钱分文不取；<br />
23、一80老妪，手提6桶10KG的超市打折菜油健步如飞；<br />
24、拥挤的公交车站，一壮汉在一群老翁太婆中杀开一条血路，第一个冲上了公交汽车；<br />
25、几个黑社会收保护费，收到一三陪女，老大说：你长成这样还出来做，真有勇气，以后都算了！<br />
26、1个19岁的孩子根据电杆上的老中医地址寻踪而去，一看医生，惊奇的说道：王大叔，你不买饲料了？<br />
27、亲眼所见2个尼姑走进了黛安芬专卖店大肆采购而去，临走时，老板还给了香火钱；<br />
28、几个小年轻说前方1美女屁股圆，只见此美女回头柳眉一横：想摸一把不啊？<br />
29、公交车上，一少妇在给孩子喂奶，一男正面对该妇女在打电话，商量吃饭事宜，说道高兴之处，怪笑曰：我也想吃！得大力耳光一个！<br />
30、空调公交车上，一女在吃包子；邻座男为了抗议，脱鞋抠脚丫。<br />
31、开车，前方一奥拓背面写着车贴：别牛！我的孙子是奥迪！<br />
还是开车，见前方一QQ车上写着：Q哥哥征Q妹妹一个生宝宝，QQ号……<br />
又是开车，见一天津夏利写着：车都值不了几个钱，故高档车见我闪远点，挂花了自己倒霉！<br />
再次开车，前方一辆现代酷派被人恶作剧，背后被人写道：想嫖妓的跟紧我</p>
]]></content:encoded>
			<wfw:commentRss>http://www.a-boss.com/2008/09/08/%e5%be%88%e5%bc%ba%e4%b8%8d%e8%89%b2%e6%83%85%ef%bc%8c%e5%be%88%e6%90%9e%e4%b8%8d%e6%9a%b4%e5%8a%9b-zt.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>北京男子上海袭警6死</title>
		<link>http://www.a-boss.com/2008/07/02/%e5%8c%97%e4%ba%ac%e7%94%b7%e5%ad%90%e4%b8%8a%e6%b5%b7%e8%a2%ad%e8%ad%a65%e6%ad%bb.html</link>
		<comments>http://www.a-boss.com/2008/07/02/%e5%8c%97%e4%ba%ac%e7%94%b7%e5%ad%90%e4%b8%8a%e6%b5%b7%e8%a2%ad%e8%ad%a65%e6%ad%bb.html#comments</comments>
		<pubDate>Wed, 02 Jul 2008 12:08:59 +0000</pubDate>
		<dc:creator>robay</dc:creator>
				<category><![CDATA[生活随笔]]></category>
		<category><![CDATA[暴力]]></category>
		<category><![CDATA[袭警]]></category>
		<category><![CDATA[记者]]></category>
		<category><![CDATA[车]]></category>

		<guid isPermaLink="false">http://www.a-boss.com/blog/?p=130</guid>
		<description><![CDATA[以下内容为转发：本人不发表任何观点。 一男闯警局连刺九公安 事发上海闸北分局，5名民警送院不治，另有4名民警和1名保安受伤 新快报讯 据《现代快报》报道，7月1日上午9时40分许，一名... ]]></description>
			<content:encoded><![CDATA[<div><strong>以下内容为转发：本人不发表任何观点。</strong></div>
<div>
</div>
<div><strong>一男闯警局连刺九公安</strong></div>
<div>
<p><strong>事发上海闸北分局，5名民警送院不治，另有4名民警和1名保安受伤</strong><br />
新快报讯 据《现代快报》报道，7月1日上午9时40分许，一名北京来沪无业人员突然持刀闯入闸北区一综合办公楼内，连续捅伤9名公安民警和1名保安，随即被民警当场擒获。案发后，上海有关领导立即赶往现场指挥伤员救治和处置工作。<br />
截至记者发稿，已有5名民警死亡。<br />
下午4时上海市公安局官方网站发布消息称：经初步侦查，犯罪嫌疑人杨某，男，28岁，北京市人。据杨某交代，其对2007年10月因涉嫌偷盗自行车被闸北分局依法审查一事不满，为报复公安民警，实施行凶犯罪行为。<br />
<strong> 嫌犯供述</strong><br />
<strong> 因偷单车被审查</strong><br />
<strong> 隔一年行凶报复</strong><br />
杨某，男，28岁，北京市人。2007年10月因涉嫌偷盗自行车被闸北分局依法审查一事不满，为报复公安民警，实施行凶犯罪行为。据透露，杨某因为是出身于单亲家庭，沿途遇到的女民警，他都没有杀害。<br />
<strong> 首先纵火制造混乱 捅伤四人即换电梯</strong><br />
记者昨日下午赶到事发现场，位于大同路199号的闸北区政法大楼已经拉起拉起大范围警戒线，禁止通行，路边可以看到砸碎的玻璃瓶和焚烧的痕迹。傍晚时 分，记者再次来到这里，仍然有不少行人在现场围观。一名目击者称，晚上7时30分，看到4名特警将一个头蒙头罩、双手被铐的男子带上警车。</p>
<p><img class="aligncenter" src="http://club.eduokey.com/attachments/month_0807/20080702_52f8087310b3914cb799NScqeFBP4DHV.jpg" alt="" /></p>
<p><img class="aligncenter" src="http://club.eduokey.com/attachments/month_0807/20080702_d5d02166fd15be7e773enf1G69kCvMRN.jpg" alt="" /></p>
<p><img class="aligncenter" src="http://club.eduokey.com/attachments/month_0807/20080702_3bae94428b5eeb366706uJlilvI7fA7i.jpg" alt="" /></p>
<p><strong>乘电梯走楼梯速上21楼</strong><br />
“早上，我看见陆续有鲜血直流的民警被抬出，有的是腮部被刺破，有的是颈部，还有的是胸部，大半人都是红色的。”事发地对面一家商店的工作人员说。<br />
“早上10时左右，我刚刚在隔壁商场买东西出来，就看见大楼前围满了人，看见三个身穿制服的民警，一个捂着肚子，一个捂着头，另一个被人搀扶着走下来，三人都很快打出租车离开。”一名穿蓝色衬衣、满头银发的老大爷正好经过，他是附近居民。<br />
公安分局所在的闸北区政法大楼一名车库保安告诉记者：自己在上午9时25分的时候上去泡开水，（泡好）下来两分钟，事件就发生了。据了解，当时一男子在门 口扔了3个燃烧的汽油瓶，保安上前制止，一人被捅伤。混乱之中，该男子随即进入办公大楼，在闸北区公安局政治处，将3名政治处民警和1名来此办事的科技处 民警刺伤，然后继续乘坐电梯，并换走楼梯上楼，连续刺伤多名所遇的民警，达到21楼时，丢下2个燃烧的汽油瓶，最后被一名民警制服，该民警是一名军转干 部。<br />
<strong> 出身单亲家庭放过女警</strong><br />
据透露，杨某因为出身单亲家庭，沿途遇到的女民警，他都没有杀害，所刺民警均在35岁以上，主要是机关民警。其中一名是维权办民警，40余岁；一名是科技处负责电台、通讯设施的民警；另一名是治安支队民警，负责接待等，其余民警身份尚不清楚。<br />
<strong>伤者多被刀刺伤右胸</strong><br />
受伤人员被送往上海长征医院、上海北站医院以及上海市第一人民医院等进行抢救。<br />
上海长征医院的一名患者说：“我看见4名民警，其中2名被抬入时，已经奄奄一息了，另外2名是被人搀扶着走进来的。”这名患者表示，下午，上海市高层领导曾到医院探视。<br />
傍晚时分，记者获悉送至此处的四位受伤民警，其中一名四十多岁的民警右下肺叶贯通伤，失血性休克，送抵长征医院时就已经死亡。另一名民警右下肺叶、膈 肌肝脏贯通伤，失血性休克，经全力抢救后死亡。另外两名三十多岁的民警分别为腮腺刀刺伤和右胸刀刺伤，目前这两名民警生命体征平稳。<br />
而在上海北站医院，下午6时50分一名医务人员表示，送来的两名警察都已经死亡，刚刚送入太平间，他们一个49岁，一个56岁。</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.a-boss.com/2008/07/02/%e5%8c%97%e4%ba%ac%e7%94%b7%e5%ad%90%e4%b8%8a%e6%b5%b7%e8%a2%ad%e8%ad%a65%e6%ad%bb.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>主动防御技术(转)</title>
		<link>http://www.a-boss.com/2008/02/23/%e4%b8%bb%e5%8a%a8%e9%98%b2%e5%be%a1%e6%8a%80%e6%9c%af%e8%bd%ac.html</link>
		<comments>http://www.a-boss.com/2008/02/23/%e4%b8%bb%e5%8a%a8%e9%98%b2%e5%be%a1%e6%8a%80%e6%9c%af%e8%bd%ac.html#comments</comments>
		<pubDate>Sat, 23 Feb 2008 21:16:43 +0000</pubDate>
		<dc:creator>robay</dc:creator>
				<category><![CDATA[建站笔记]]></category>
		<category><![CDATA[主动防御]]></category>
		<category><![CDATA[代码]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[思考]]></category>
		<category><![CDATA[暴力]]></category>
		<category><![CDATA[测试]]></category>
		<category><![CDATA[游戏]]></category>
		<category><![CDATA[破解]]></category>
		<category><![CDATA[硬盘]]></category>
		<category><![CDATA[程序]]></category>
		<category><![CDATA[记录]]></category>
		<category><![CDATA[调试]]></category>
		<category><![CDATA[软件]]></category>
		<category><![CDATA[隐藏]]></category>

		<guid isPermaLink="false">http://www.a-boss.com/blog/?p=75</guid>
		<description><![CDATA[主动防御技术 对于SSDT Hook，现在的所有Anti-Rootkit工具都能轻易找出并解除它的钩子（脱钩，Unhook），如IceSword、RKU、超级巡警等。 运行IceSword，首先点击“进程”，观察这里是否存在红色标记... ]]></description>
			<content:encoded><![CDATA[<p>主动防御技术<br />
对于SSDT Hook，现在的所有Anti-Rootkit工具都能轻易找出并解除它的钩子（脱钩，Unhook），如IceSword、RKU、超级巡警等。<br />
运行IceSword，首先点击“进程”，观察这里是否存在红色标记的进程，如果有，说明你的系统里绝对存在SSDT Hook，那红色的进程正是被底层驱动隐藏起来的文件，将它的具体位置记下来，并将其终止。<br />
现在点击进入SSDT列表，会发现一些被红色标注出来的行列，记住它的“当前服务函数所在模块”，这个就是实施SSDT Hook的底层驱动文件。<br />
然后，使用超级巡警切换至高级模式，将SSDT恢复为初始状态，它的所有防御就被解除了，现在直接查找刚才记录的文件去删除吧。<br />
进一步试探：Shadow SSDT Hook<br />
RK 作者不甘心，无论是出于技术上的抗争还是利益上的损失，反正，ARK既然让我丢了面子或瘪了钱包，那么，“有朝一日龙得水，定叫长江水倒流！”，一些人开始尝试研究破解Anti-Rootkit工具，誓与之抗争到底，另一些人，则开始了新的探索，最终，双方都有了成效：首先，pjf的大作 IceSword被成功反汇编了，虽然得到的并不是最初的C语言代码而是汇编语句，但是对于研究Rootkit的人来说，汇编在他们眼里，就如同看网络小说一样轻而易举，很快，就有人识破了作者的检测逻辑，可以绕过IceSword以及其他采用类似检测方法的工具的Rootkit就此诞生，甚至一部分RK 已经开始反过来监控ARK，一旦相应ARK的驱动被加载，立即开始玉石俱焚——将用户机器弄成经典的蓝屏死机，不明就里的用户在几次与蓝色屏幕对望后，通常都会无奈的放弃；而另一种蓝屏则是更深层次的问题导致的，下面会提到。<br />
//文章出处:网络技术论坛(http://bbs.nettf.net) 作者:小金<br />
而探索另一个方向的研究者们，也传来了捷报：Windows系统里，除了那个大家都在玩的SSDT（KeServiceDescriptorTable）以外，还有一个隐藏得非常深入的类似SSDT结构的数据段在同时工作着，它被称为“Shadow SSDT”（SSDT映射），这个“KeServiceDescriptorTableShadow”功能并未从系统内核中导出，但是通过外联的系统级别调试器，却看到了它的踪影。Shadow SSDT的作用和SSDT本身差不多，只不过它主要是提供一些基于图形用户界面（GUI）下的系统服务函数，并保存了一份与SSDT相同的服务列表，当然，这也是提供给基于GUI下的程序调用的。Shadow SSDT被安排在win32k.sys中，非常少文献提及它，因此这几乎是个被人遗忘的角落，Rootkit作者们很快就发现，控制这里也能达到一定的效果，因为Shadow SSDT同样具备了SSDT的所有功能，只不过是要利用的时候多了一些步骤而已，于是RK又有了新的玩法，这一次，轮到ARK傻眼了，那时候ARK根本没有做到Shadow SSDT这一步，于是，只钩住Shadow SSDT的Rootkit们得以无法无天的生存下去，任由用户怎么发现恶意程序怎么恢复SSDT都好，始终都是影响不到此类Rootkit！<br />
这个情形，一直到具备了Shadow SSDT检测功能的ARK工具出现才结束，例如大名鼎鼎的RootKit Unhooker（RKU），它那强大的SSDT以及其Shadow检测脱钩功能，帮助许多人解决了这些新生的捣蛋鬼，于是，Rootkit作者们又开始寻求新的生存之道。<br />
此类Hook由于出现得比较晚，很多当初流行的ARK都没有涉及这块，所以，我们只能使用RKU、狙剑等工具对其进行操作。<br />
运行RKU（Rootkit Unhooker），它是英文软件，但是操作十分简便。点击“Shadow SSDT”，如果系统中存在Shadow SSDT Hook，你会发现软件底部状态栏里“Services/Hooked”不再是“xxx/0”的状态，同时相应被Hook的函数显示行里， “Hooked”一栏为“Yes”，现在记下这个文件的位置和地址，然后直接点“UnHooked ALL”，接下来，去找文件删除吧。<br />
逼近顶峰：Inline Hook<br />
世界上最荒谬的事情是什么？是顺着被人故意弄乱方向的路牌，往错误的方向走了好远都没察觉到有问题？还是被朋友恶作剧的将男女洗手间的标识换了位置？如果有天去造访寺院，却发现里面居然是清一色的道士在念经，你一定会惊呼，这简直太荒谬了！<br />
在狂热的Rootkit领域里，类似的荒谬正在散布开来，那就是高级的Hook形式——Inline Hook。<br />
在最初的运作流程里，所有被设置了挂钩的函数操作，最终还是要回到原始功能模块内处理的，毕竟第三方程序作者不是Windows系统编写者，为了保证系统的正常运行，最明智的做法当然是让被拦截的相关函数请求在经过自己编写的模块的层层检测并发现无害以后，立即将这个即将进行正常工作的请求原封不动的送到它该干活的地方去，以便系统完成整个工作流程，所以大家都在打SSDT等地方的主意，就是为了在这条必经之路上插上一脚，力求能绊倒那些看着不顺眼的路人。而现在，路上出现会砍脚的保安了，怎么办，难道玩不下去了吗？然而，迎接挑战正是每个研究者的兴趣所在，于是，荒谬的念头带出了可怕的技术，这就是 Inline Hook。<br />
其实，Inline Hook早就作为一种高级的Hook技术存在了，在用户层上的一些特殊程序如游戏外挂等，为了获得最完整可靠的数据，它们都不再采用错误指路牌的方法来将数据转移了，因为这样很可能会因为触发程序编写者针对此问题而设置的处理程序，最终功亏一篑。那么，怎么样才能让这个处理程序不能达到触发条件呢？那就是千万别去钩这个程序，但是如果不钩住程序，又该如何取得相关数据呢？在这样的思考模式下，一种新的钩子技术诞生了：它虽然也在玩钩子，但是它却不是来钩目标程序的，而是将系统里相应的API函数给虏了去，由于任何普通程序作者对系统API都是绝对信任的，于是，当他们的程序请求调用相关API并将参数一同发送过去时，由于提供这个API的相应模块被钩住了，它的“先知”——布施钩子者就抢先一步得到了数据内容，接下来就得看作者的编程功底来决定程序的生死了，因为作者并不能自己写出相应的系统函数，他就必须得设法将数据送回原函数执行模块里去，这一步稍有差错，就会导致调用这个API的程序崩溃退出。<br />
正因如此，Inline Hook是一种相对一般Hook而言更复杂的技术，除非作者有较深的编程功底和对系统的了解，否则冒冒失失就大量使用这个技术是很容易出问题的，不仅受害者不好过，攻击者也无法取得他所需数据，得不偿失。<br />
既然在用户层（Ring 3）上使用Inline Hook都要如此注意，那么在Rootkit的世界里有没有人吃螃蟹呢？答案是一定的，当钩住SSDT和Shadow SSDT的途径都被堵死以后，Rootkit技术终于向Inline Hook迈出了一步。<br />
设想一下，当所有检测工具都在虎视眈眈SSDT这个关口时，某个Rootkit早已用自己的函数把系统内核里的敏感函数给替换了，当用户层的函数操作请求通过正常的SSDT找到相应内核态函数的执行主体时，却不知道这个执行主体早已被Rootkit冒名顶替了，那么情形会是怎么样的呢？虽然所有检测工具都报告情况正常，但是机器内其实早已被Rootkit安家，如果这个Rootkit预置了在某个时刻进行破坏行为的逻辑，那么用户直到系统出问题的那一刻，都还不知道究竟发生了什么事情！<br />
位于Ring 0的Inline Hook是十分隐蔽的，除非研究者对系统了解较深，否则他想破了头也不能找出原因所在，更别提连杀个辜n程的概念都很迷茫的普通用户了。但是使用 Inline Hook是必须付出代价的，由于内核的复杂性，尤其因为位于这一层的函数是所有程序都必须频繁调用的，很多时候如果设钩者没考虑周全，导致某个已经 Inline Hook的函数被意外的直接调用，就会导致严重后果。所以，使用Inline Hook的Rootkit能否正常稳定的工作，是与作者的水平连接得十分紧密的，一个不成熟的用户层Inline Hook程序大不了就是跟着它要监控的程序一起引发内存错误导致非法操作异常退出，仅此而已，但是到了系统核心层，这里可没有任何错误检测模块来保证你的程序在做出会导致内核崩溃的事情之前就赶紧将它终止——这已经是最底层了，一个错误的内存读写都会直接引发内核级别的崩溃，即我们俗称的“蓝屏死机” （BSoD，Blue Screen of Dealth）。于是，不成熟的Inline Hook Rootkit的代价就是系统变得及其不稳定，在用户看来，电脑表现出来的症状就是莫名其妙的非常容易蓝屏，这就是技术不成熟的Rootkit导致的后果，只不过，这个代价是由受害的用户来承担的。<br />
不过，目前能流行开来的Inline Hook Rootkit，基本上都是已经在开发者的机器上经历了无数次蓝屏考验后才出场的，所以通常情况下，用户并不会因为这些Rootkit的存在而频频蓝屏，并且，它已经成为当前Rootkit的主流技术。<br />
对付Inline Hook，无论是狙剑、RKU还是Wsyscheck都可以做到，以狙剑为例，点击程序主界面的“扩展功能”，然后点击“SSDT检查”，你会突然有眼花缭乱的感觉，所以请点击右键——“筛选可疑项”，让它仅仅把异常部分显示出来（注意那个SnipeSword.sys，它是狙剑自身的驱动，不要弄错了），如果系统存在异常，“HOOK类型”里会列出相关说明，如HOOK、Inline-Hook等，首先可以尝试右键选择“恢复所有HOOK”，然后刷新一次，如果仍然列出异常项目，就得在相应的项目列上点击右键选择“恢复选定的Inline-HOOK”了。<br />
紧紧缠绕的寄生藤：FSD Hook<br />
//文章出处:网络技术论坛(http://bbs.nettf.net) 作者:小金<br />
随着RK与ARK的斗争进展，SSDT Hook（包括Shadow Hook）的道路被清理了，Inline Hook也被揪出来清理了，但是一些用户惊讶的发现，他们仍然无法删除这些已经暴露在眼皮底下的文件，这是为什么？<br />
在解说这个问题之前，我们先来了解一些概念。为了让用户敲打键盘、点击鼠标、插入U盘等就能直接进入计算机的世界，操作系统在幕后是做了相当多的工作的，这些在底层运作的功能层层汇聚，最终建立出一个可用的操作平台，其中，负责管理磁盘数据和文件读写的部分被称为“文件系统”（File System，FS），其中，Windows系列操作系统是采用IOS（Input/Output Supervisor，输入输出管理程序）技术进行文件系统管理的。它接管所有的存储设备，如硬盘、可移动式磁盘、光驱等。<br />
IOS是一种层次结构的管理方案，展现在用户层上的是各种应用程序的读写操作，其下一层紧接着的是被称为“可安装文件系统”（Installable File System，IFS）的接口层，这一层是以下各层的最终汇聚，通俗点说，也就是我们在屏幕上看到磁盘盘符、光驱盘符、U盘盘符、网络磁盘映射盘符等图标并对它们进行操作的由来。继IFS以后，就是各种文件系统驱动所在的层，即“FSD”（File System Driver，文件系统驱动），这一层直接与IOS连接，用于接受并处理属于自己任务分派内的数据；FSD下一层直达IOS，而到了IOS的下一层，数据就开始往硬件化发展了。<br />
而这次Rootkit的目标，就是到达IOS之前的最后一层：FSD。<br />
FSD在Windows系统中属于开放给编程人员可接触到的最深入的一块区域（再往下就是操作系统自身提供的驱动和硬件厂商的事情了），所以，这一层的权限是很高的，控制了这个层次，开发者就能掌握到最多最全面的文件读写操作控制，于是，当所有的道路都被Anti-Rootkit工具阻挠后， Rootkit作者开始反抗，方法是阻止他们的工具将揪出来的Rootkit直接歼灭。<br />
FSD并非绝对禁地，在这之前，反病毒厂商和磁盘数据加密厂商早就在这一层里专研了，一部分人致力于编写自己的FSD，而更多的人，是通过编写FSD Filter Driver（文件系统驱动过滤器）来达到目的，以便从中析出它们敏感的数据来进行其他工作，而Filter驱动的一个要点就是钩住FSD，即“FSD Hook”。当FSD被你掌握后，你就可以通过操纵它的数据来控制别人的文件读写请求，对于Rootkit来说，它们可以将一些敏感文件如自身驱动程序文件、用户层相关文件等设置为除了它们自己以外的程序都无法对其进行读写的效果，到了用户层，直接反映出来的就是无法对其进行编辑、改名和删除。<br />
用了这个技术，Rootkit作者们又可以偷笑了，因为即使用户用各种手段找到了它并将其进程终止，他也无法操作那些被保护起来的文件。<br />
只是，钩子始终是钩子，总会有人去脱钩的，在克制FSD Hook技术的ARK工具出现后，一部分人面对着十分难以操作的FSD而放弃了，因为到了这一层已经非常容易导致系统不稳定了。<br />
而一些人，仍然走了下去。<br />
如何清理这个类型的Rootkit呢？以最容易操作的Wsyscheck为例，首先运行Wsyscheck（你会发现一个有趣现象：IceSword无法检测到Wsyscheck的Hook，因为它用的技术是Inline Hook和FSD Hook），点击进入“内核检查”，选中“FSD检查”，留意“代码异常”项里是否有标注为“Yes”的项，如果有，请在界面里右键点击，并选择“恢复所有函数”。Wsyscheck的进程列表并非使用IceSword一类的逻辑，所以如果你看到存在红色的列表也不要太过于紧张，它只是表示这个程序是没有系统签名验证、且类型特殊（如服务、加载驱动等）的应用程序而已，并非是IceSword这样的“坏人标识”。<br />
产于极端的终极技术：FSD Inline Hook<br />
Rootkit到了FSD Hook这一层，对系统造成的影响已经相当危险了，然而，由于出现了对抗的工具触动了某些人的利益，终于，一个著名的流氓软件吃了这只大家都会因为良心不安而不去触碰的螃蟹——FSD Inline Hook。<br />
在及其重要敏感的FSD环境下放钩子本身就是一件要求很高的事情，而用自己的函数去替代这个雷区的系统函数，更是被很多人认为是严禁操作的事情，而现在，真的有人带头违反了，以后的局势又将如何呢？<br />
所以，将CNNIC列为当前流氓软件作者的所有研究目标都不过分，因为CNNIC身上，就具备了多种高级技术，只可惜，全都没有用于正道。<br />
Inline Hook的概念我们在前面已经说过了，现在主要说说这个Rootkit的行为以及后果。<br />
也许是CNNIC的开发者对于自家产品频频被删除而恼怒了吧，这次最新发布的程序中，FSD Inline Hook终于出现了，它直接将操作系统厂商编写的相关功能使用自己的函数去取代了，而搞过FSD开发的人都知道，这一层的功能函数对硬件平台、系统版本是具有高度依赖性的，每个操作系统采用的函数都会有些许差异，但是操作系统厂商并不是制作通用的FSD方案，更何况，这个标准就是他们自己提出来的，所以这些变动对他们而言都是无伤大雅的，但是对于第三方厂商来说，他们缺少必要的开发文档（微软并未公布任何涉及FSD Inline Hook技术文档，也不鼓励开发者这样做）和齐全的硬件测试平台，所以，在䷜n齐全的操作系统环境和硬件配置下实现的技术，必然很容易就导致受害用户直接欣赏到赏心悦目的蓝屏。<br />
CNNIC必然清楚这点，但是，他们什么也不顾了。而且，CNNIC的技术水平果然也没达到稳定的水平，在被CNNIC安家的系统里，用户只要运行 IceSword检测，就会直接导致蓝屏，这是因为它们都同时钩住了一个底层函数，但是下钩的位置存在些许偏差，例如，一个钩住了头部，一个钩住了屁股，于是内核受不了这很黄很暴力的行为，而直接崩溃了。<br />
但是，毕竟已经有人起了头。以后的Rootkit世界将会变成什么样子，谁也不知道。<br />
//文章出处:网络技术论坛(http://bbs.nettf.net) 作者:小金<br />
要消灭CNNIC以及采用FSD Inline Hook技术的Rootkit，首选应该是360安全卫士，但是如果出现了360安全卫士也未加入识别的Rootkit，用户就得使用“狙剑”了，解决方法与前面提及的大同小异，只需要对其“脱钩”就可以了，关键在于，用户还得留意Rootkit的用户层程序是否也使用Hook，如线程注入等。<br />
RK 多了，ARK也多了，这是好事还是坏事呢？答案自然是后者，无论是RK还是ARK，它们都必须进行同一个行为，就是进入系统内核层次并达到目的，于是不兼容现象往往会发生在几个ARK之间，例如，在运行了狙剑后，Wsyscheck经常会直接报错退出，而如果用户在开启了Wsyscheck的情况下运行 IceSword，他将会有很大几率看到那蓝底白字的屏幕。<br />
三. 结语<br />
虽然到处都在提倡和谐网络的普及，但是，“健康上网”仅仅是指代那些黄赌毒而已吗？在利益面前，开发者的正义感越发渺小起来，我们的网络世界，是被瘟神紧紧跟随着的。技术的斗争越发激烈，但是用户的电脑知识是不会跟着时代发展而自动填充的，最终，大众上网的人民成了这一切技术较量的受害者。<br />
这个荒谬的发展方向，何时才能休止呢？</p>
]]></content:encoded>
			<wfw:commentRss>http://www.a-boss.com/2008/02/23/%e4%b8%bb%e5%8a%a8%e9%98%b2%e5%be%a1%e6%8a%80%e6%9c%af%e8%bd%ac.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
