13518219792

建站动态

根据您的个性需求进行定制 先人一步 抢占小程序红利时代

如何使用FalconEye实时检测Windows进程注入行为

关于FalconEye

FalconEye是一款功能强大的Windows终端安全检测工具,可以帮助广大研究人员实时检测Windows进程注入行为。FalconEye也是一个内核模式驱动工具,旨在实现实时的进程注入行为。由于FalconEye需要以内核模式运行,它可以提供一个强大可靠的安全防御机制来抵御那些尝试绕过各种用户模式钩子的进程注入技术。

成都创新互联公司是一家专业提供广德企业网站建设,专注与成都网站建设、成都网站制作、HTML5建站、小程序制作等业务。10年已为广德众多企业、政府机构等服务。创新互联专业网站设计公司优惠进行中。

工具架构

需要注意的是,我们的重点一直是检测任务本身,而不是创建一个高性能的检测引擎。

项目目录结构

 
 
 
  1.  
  2. ├── src 
  3.  
  4. │   ├── FalconEye ---------------------------# FalconEye user and kernel space 
  5.  
  6. │   └── libinfinityhook ---------------------# Kernel hook implementation 
  7.  
  8. ├── 2021BHASIA_FalconEye.pdf 
  9.  
  10. └── README.md 

工具要求

工具安装

(1) 项目构建

(2) 测试设备部署

在虚拟机中安装好Windows 10 Build 1903/1909;

配置虚拟机以测试未签名的驱动程序,使用bcdedit,禁用完整性检测:

 
 
 
  1. BCDEDIT /set nointegritychecks ON 

在虚拟机中运行DbgView,或使用WinDbg开启一个调试连接;

工具使用

项目地址

FalconEye:【GitHub传送门】


网站标题:如何使用FalconEye实时检测Windows进程注入行为
文章转载:http://cdbrznjsb.com/article/dpsgjic.html

其他资讯

让你的专属顾问为你服务