命令行编译驱动
1.改RESSDT字符串(一共5个地方)
先搜索RESSDT,改为什么都行,比如我改为avcenter
// RtlInitUnicodeString(&DerName,L"//Device//RESSDT");
RtlInitUnicodeString(&DerName,L"//Device//avcenter");
// RtlInitUnicodeString(&DerName2,L"
这篇博客介绍了如何在命令行环境下编译和修改驱动文件以实现免杀效果。主要步骤包括:1) 修改RESSDT字符串以避免被识别;2) 添加花指令或调整DbgPrint;3) 合并区段减小文件大小;4) 使用DDK编译驱动;5) 提到针对不同杀软的额外免杀技巧,如修改ntoskrnl.exe位置、改变子系统等。
命令行编译驱动
1.改RESSDT字符串(一共5个地方)
先搜索RESSDT,改为什么都行,比如我改为avcenter
// RtlInitUnicodeString(&DerName,L"//Device//RESSDT");
RtlInitUnicodeString(&DerName,L"//Device//avcenter");
// RtlInitUnicodeString(&DerName2,L"