Сейчас на форуме: Magister Yoda (+3 невидимых)

 eXeL@B —› Основной форум —› HideTools (public build)
<< . 1 . 2 . 3 . 4 . 5 . >>
Посл.ответ Сообщение


Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 04 октября 2006 10:39
· Личное сообщение · #1

В общем, решил я сделать публичной одну тулзу (поскольку она всеравно особой ценности не представляет).

Все наверно помнят, что раньше у меня была идея создать плугин для скрытия OllyDbg, но не хватило ни времени, ни желания... Теперь я к этой идее вернулся, но только хочу сделать универсальную тулзу, для скрытия всего чего угодно.
Уже написан драйвер скрывающий процесс и все его следы от ЛЮБЫХ возможных юзермодных методов обнаружения. От аналогов отличается качеством написания, и количетвом учетнных методов обнаружения.

З.Ы. многие наверно скажут что боян, но мне пофиг. Никого юзать не заставляю.

2d7a_04.10.2006_CRACKLAB.rU.tgz - HideToolz.exe

-----
Скажем дружно - нафиг нужно.





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 09 октября 2006 12:51
· Личное сообщение · #2

TOR пишет:
Не факт,что ее уже не анализируют

А что там анализировать? Занес в базу и все.

-----
Скажем дружно - нафиг нужно.




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 09 октября 2006 14:14 · Поправил: Error_Log
· Личное сообщение · #3

Ms-Rem пишет:
Ну и аверы тоже могут в вирусы это записать (если уже не записали)

Фтопку тогда аверы. Кстати, мне не редко попадают "вири" которые попросту падают, т.к. были не корректно обработаны каким- то протом или скрямблером. При этом авири в большинстве(но не все) палят это мертвое г*** как вирь. Вообще не пойму какая с них польза, единственно, если после какой-то секретарши надо восстановить работоспособность зараженных исполняемых файлов, и на этом все... Кстати, из личного опыта, McAfee все что нипопадя за вири принимает
Если авири будут палить эту ОЧЕНЬ нужную и полезную тулзу, то это проблемы тех, кто их юзает

-----
Research is my purpose





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 09 октября 2006 15:21
· Личное сообщение · #4

Ms-Rem, большое спасибо и за релиз, и за паблик.




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 09 октября 2006 22:23
· Личное сообщение · #5

Ребят, вы что так беспокоитесь за AV, будет политься, дак будет, какая вам разница. Вы же не собираетесь впуливать сию тулзу кому-либо, а для себя использовать и антивири не помешаютю




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 10 октября 2006 22:23
· Личное сообщение · #6

Вот что я еще заметил, драйвер мешает переводу системы в гипернахт, что не есть гуд. Остается только перезазрузка и заверщение работы... Подправить никак нельзя?

-----
-=истина где-то рядом=-





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 10 октября 2006 23:19
· Личное сообщение · #7

Хм. Тестил на нескольких компах, все спокойно входят в hibernate. Ты наверно не отключил reboot protection (хотя тогда даже заребутить не даст). Попробуй отключать разные опции до тех пор, пока не заработает, и скажи мне результат.

-----
Скажем дружно - нафиг нужно.





Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 11 октября 2006 03:22
· Личное сообщение · #8

Ms-Rem, ты был прав, reboot protection не был отключен... Не заметил... Извиняюсь...

-----
-=истина где-то рядом=-





Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 11 октября 2006 05:47
· Личное сообщение · #9

Не хватает списка доверительных процессов для reboot protection. Или хотя б опцию, что б через explorer можно было перезагрузиться.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 11 октября 2006 05:53
· Личное сообщение · #10

Ок. в следующей версии сделаю такой список.

-----
Скажем дружно - нафиг нужно.





Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 12 октября 2006 08:43
· Личное сообщение · #11

Найден файлик, который все равно закрывает ProcessExplorer. Хоть путь к нему и прописан в HideTools. Или от поиска по названиям окон или их классов HideTools не спасает? Правда, каким именно способом файлик находит ProcessExplorer я еще не копал. Файл могу выложить.




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 12 октября 2006 08:50
· Личное сообщение · #12

seeq пишет:
Или от поиска по названиям окон или их классов HideTools не спасает?

Спасает, если стоит галочка hide windows.
Файлик прошу выложить, посмотрим что в нем такое.

-----
Скажем дружно - нафиг нужно.





Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 12 октября 2006 08:53
· Личное сообщение · #13

Вот файл. Пароль ушел в ПМ

4804_12.10.2006_CRACKLAB.rU.tgz - File.rar



Ранг: 73.7 (постоянный), 22thx
Активность: 0.040
Статус: Участник

Создано: 12 октября 2006 08:56 · Поправил: XQuader
· Личное сообщение · #14

Выложи пароль или в ПМ отправь.Тоже хочется посмотреть на енто




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 12 октября 2006 09:27
· Личное сообщение · #15

В общем посмотрел. Эта хрень инжектиться в explorer.exe который является родительским процессом для многих запускаемых. А родительскому процессу разрешено видеть и изменять дочерний процесс. Вот поэтому этот червь и видит запущеные из експлорера процессы. Впринципе, в новой версии можно сделать более строгий контроль, разрешающий доступ родительского процесса к дочернему только до момента вызова ZwResumeThread

-----
Скажем дружно - нафиг нужно.





Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 12 октября 2006 19:57
· Личное сообщение · #16

Ms-Rem

если есть желание можно встроить в твою прогу фунционал, чтоб можно было длл в определенном процессе скрыть.

ПС: скрываемые процессы нужно однозначно прятать от родительских процессов

-----
have a nice day





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 13 октября 2006 02:17
· Личное сообщение · #17

Nimnul пишет:
ПС: скрываемые процессы нужно однозначно прятать от родительских процессов


Однозначно прятать (с полным перекрытием доступа) нельзя, ибо после создания процесса еще происходит его инициализация, и запись в его память со стороны родительского процесса. Придется просто отлавливать момент, после которого прятать уже можно.

-----
Скажем дружно - нафиг нужно.




Ранг: 1.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 19 октября 2006 17:20
· Личное сообщение · #18

Ms-Rem молодец!

Спасибо.

хорошо бы сделать чтобы при запуске HideToolz проверял пути уже запущенных процессов на наличие в списке и скрывал их



Ранг: 48.8 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 20 октября 2006 01:42
· Личное сообщение · #19

обнаружить все скрытые процессы можно путем восстановления таблицы SDT. при ее восстановлении, перехваты все снимаются...

а так, респект за прогу!




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 20 октября 2006 02:35
· Личное сообщение · #20

darkeagle пишет:
путем восстановления таблицы SDT


Врошу прощение за возможно лупый вопрос, каким образом можно восстановить таблицу?

-----
-=истина где-то рядом=-




Ранг: 50.2 (постоянный)
Активность: 0.010
Статус: Участник

Создано: 20 октября 2006 02:49 · Поправил: censor
· Личное сообщение · #21

SDTRestore?



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 20 октября 2006 04:05
· Личное сообщение · #22

Проты это врядли будут юзать, так как таким образом можно снести хуки защитного софта (хотя это отстойный софт, если не контролирует снос хуков через \device\physicalmemory). А вообще ИМХО прикрыть надо лазейку, это все таки юзер-моде метод (драйвер не надо юзать).

-----
Research is my purpose




Ранг: 48.8 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 20 октября 2006 09:44
· Личное сообщение · #23

KingSise: читай статьи на rootkit.com, их там полно по этой теме.




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 20 октября 2006 23:35
· Личное сообщение · #24

топик почистил. еще один флудопост - БАН!

-----
Тут не могла быть ваша реклама





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 12 января 2007 03:05 · Поправил: Ms-Rem
· Личное сообщение · #25

Готов новый релиз утилиты. Из новшеств введено:

1) Защита от SetWindowsHookEx для скрытых процессов.
2) Доступ родительского процесса к дочернему (если он скрытый) обрубается при старте его первого потока.
3) Анти-анти отладка (отдельная опция), которая включает в себя следующее:
1 - Защита от получения debug port процесса
2 - Защита от ThreadHideFromDebugger
3 - Валидация хендлов передаваемых в ZwClose
4) Добавлена совместимость с глючным и кривым KIS6 (да отсохнут руки тех кто его писал)
5) Исправлены мелкие баги.

При обновлении со старой версии на новую, перезагрузка обязательна.

320a_12.01.2007_CRACKLAB.rU.tgz - HideToolz.exe

-----
Скажем дружно - нафиг нужно.





Ранг: 155.4 (ветеран)
Активность: 0.140
Статус: Участник
Робо-Алкаш

Создано: 12 января 2007 03:14
· Личное сообщение · #26

Классная тулзина! У меня одна прога все время Ольку палила.. терь заткнулась шикарно багов не заметил! Однозначно маст хэв! Еще одна Фемидой запротекчена была.. тоже отладчик детектила.. терь заткнулась.. тупо конечно на Фемиду с Олькой лезть ды я и не пытаюсь

-----
Researcher




Ранг: 516.1 (!), 39thx
Активность: 0.280
Статус: Участник

Создано: 12 января 2007 10:27
· Личное сообщение · #27

Ms-Rem, благодарствуем




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 23 января 2007 17:56
· Личное сообщение · #28

Ms-Rem пишет:
Готов новый релиз утилиты.


Спасибо.

зы. Ты хотел сделать список доверенных приложений, которым позволено Reboot делать.



Ранг: 2.3 (гость)
Активность: 0=0
Статус: Участник

Создано: 24 января 2007 05:30 · Поправил: th_deep
· Личное сообщение · #29

Спасибо !

Классная тулзина и детектила!




Ранг: 303.7 (мудрец), 4thx
Активность: 0.190
Статус: Участник
tPORt Manager

Создано: 24 января 2007 06:17
· Личное сообщение · #30

Gideon Vi пишет:
Готов новый релиз утилиты.

И ещё обнаружение скрытых процессов.



Ранг: 5.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 25 января 2007 22:35
· Личное сообщение · #31

Почему-то если скрыть все процессы кроме system и бездействия системы, то прекращает работать меню пуск после первого уровня - меню появляется, а на клики не реагирует. В прочем, баг не критичный, если это вообще баг, учитывая, что explorer-то я тоже скрыл.


<< . 1 . 2 . 3 . 4 . 5 . >>
 eXeL@B —› Основной форум —› HideTools (public build)
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати