관리 메뉴

HeeJ's

[20] dlllist 우회하기(DLL/THREAD) :: Anti Memory Forensics/Rekall 본문

<Project>/<Anti Memory Forensic>_2020

[20] dlllist 우회하기(DLL/THREAD) :: Anti Memory Forensics/Rekall

meow00 2020. 8. 14. 14:20

dlllist 플러그인 확인

Rekall에서의 dlllist 플러그인은 Volatility보다 훨씬 많은 dll 목록이 있었다.

 

그 중 ntdll.dll를 Volatility과 동일한 방법으로 _LDR_DATA_TABLE_ENTRY 구조체의 InLoadOrderLinks 값과 InMemoryOrderLinks 값을 우회해보고 Rekall에서 dlllist 영역 은닉을 시도해보았다.

 

_LDR_DATA_TABLE_ENTRY 구조체의 InLoadOrderLinks 값과 InMemoryOrderLinks Flink 값
변조 후

_LDR_DATA_TABLE_ENTRY 구조체의 InLoadOrderLinks 값과 InMemoryOrderLinks 값을 변조해주었다

 

Volatility와 같은 방법으로 진행해주었지만, Rekall에서는 은닉되지 않았다.

 

ldrmodules에서도 은닉된 흔적을 찾을 수 없었다.

 

Rekall에서 dlllist의 은닉 흔적을 발견할 수 없다.