Сейчас на форуме: (+5 невидимых) |
eXeL@B —› Дневники и блоги —› ClockMan blog |
<< . 1 . 2 . |
Посл.ответ | Сообщение |
|
Создано: 01 июня 2010 13:15 · Личное сообщение · #1 Здесь я буду делится инфомацией по делфи коденгу и реверсинге. Своё время искал исходники для делфи нашёл интересный сайт www.delphisources.ru/, также нашёл сайт программы Cheat Engine утилиты где собрано много интерестного и что главное с исходниками на делфиwww.heijnen1.demon.nl/CheatEngine55src.rar ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 06 августа 2012 16:39 · Личное сообщение · #2 |
|
Создано: 03 сентября 2012 16:18 · Личное сообщение · #3 Мой любимый антивирус AVG оказывается совершенно бесплатно выпускает ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 04 сентября 2012 21:20 · Личное сообщение · #4 |
|
Создано: 16 октября 2012 06:31 · Личное сообщение · #5 password:1234567 ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. | Сообщение посчитали полезным: -Sanchez- |
|
Создано: 16 октября 2012 19:49 · Личное сообщение · #6 |
|
Создано: 24 ноября 2013 07:54 · Поправил: ClockMan · Личное сообщение · #7 косяк с загрузкой и обработкой udd файлов большого размера OLLYDBG за загрузку и обработку отвечает функция _Quickinsertname, для контейнера вызывается функция VirtualAlloc с ограниченным начальным размером Code:
в случаи если выделенной памяти не хватает то срабатывает так называемая защита Code:
Code:
а теперь про проверку CMP EAX,0F4240 вы думаете что если размер выделенной памяти превысит 10мб оля выведет какой то диалог об ошибке или ещё что то исполнит, вы глубоко ошибаетесь оля пошлёт всех на буй и будет исполнять программу с вечной загрузкой и обработкой UDD файла ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. | Сообщение посчитали полезным: Dr0p, Zzz[X]zzZ |
|
Создано: 25 ноября 2013 02:23 · Личное сообщение · #8 |
|
Создано: 01 января 2015 11:36 · Поправил: ClockMan · Личное сообщение · #9 Короче реверсил одну тварь, попалась такая уловка пример на ольки смотрите в аттаче, только там она шла по другой ветке если палила отладку....(((((((( 3b7b_01.01.2015_EXELAB.rU.tgz - Project1.zip ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 02 января 2015 21:22 · Личное сообщение · #10 |
|
Создано: 03 января 2015 01:04 · Поправил: ClockMan · Личное сообщение · #11 Всех да не увсех)))) это был пример такой, а если программа будет при запуске искать свой класс окна? а найдя чужой класс запустит CreateDialogParamA? и что мы получим? догадайся не знаю у мну он не запатчен, патчил только название окна))))))) ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 03 января 2015 23:14 · Личное сообщение · #12 |
|
Создано: 04 января 2015 02:47 · Личное сообщение · #13 |
|
Создано: 07 января 2015 12:56 · Личное сообщение · #14 |
|
Создано: 11 октября 2015 06:45 · Поправил: ClockMan · Личное сообщение · #15 Ковырял, обсидиум на днях, наткнулся на детект какойто тачки может кто подскажет какой? Code:
Добавлено спустя 12 минут Моё предположение что это BOSH но под рукой его нет ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 12 октября 2015 21:48 · Личное сообщение · #16 |
|
Создано: 09 мая 2017 03:49 · Личное сообщение · #17 Mаны по архитектуре intel обновили ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. | Сообщение посчитали полезным: DenCoder |
|
Создано: 09 мая 2017 22:33 · Личное сообщение · #18 Они бы сразу лучше какой то текстовик с шаблоном или хмл выкладывали, что бы можно было писать парсер который новые дизасмы генерит а перечитать инструкцию что бы потом набить, как то напряжно | Сообщение посчитали полезным: shellstorm |
|
Создано: 12 мая 2017 22:27 · Личное сообщение · #19 |
|
Создано: 06 марта 2020 09:21 · Личное сообщение · #20 Если бы я хотел поменять в безопасности windows, я бы 1. Перенёс PEB,TEB в ring0 2. Любой вызов айпи только с загруженного модуля в память 3.Выполнение системных функций на отдельном ядре процессора без право доступа, общение программ через специальные порты которые может мониторить 4.Разделяемая память с правами доступа по ключу, если я хочу считать через ReadProcessMemory,WriteProcessMemory то я запрашиваю у системы разрешение она даёт ключь,с правом доступа что позволет отследить не желательные программы. 5.Выпустить жёсткие диски для Windows где будет стоять 2 винды, первая установочная без право записи,2 с правом записи для обновлений через специальный флешь выход, вставил флешку обновил, вынул винда стоит в не записывающем режиме ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. |
|
Создано: 06 марта 2020 14:52 · Личное сообщение · #21 ClockMan > 1. Перенёс PEB,TEB в ring0 Тоесть что бы обратиться к окружению процесса или локальным данным потока пришлось бы вызывать системные сервисы.. На счёт PEB, тогда есчо и весь нэйтив перенести в ядро(данные), так как PEB лишь их часть. TEB нужен что бы отвязать область от адреса(fs/gs:[]). Какой смысл в этом ? ----- vx |
|
Создано: 07 марта 2020 03:56 · Личное сообщение · #22 |
|
Создано: 12 марта 2020 16:31 · Личное сообщение · #23 Надо просто запретить все нативные приложения (Win32 апи), или допускать запуск только подписанных это уберет 99% говномалвари, остальные пусть пишут на шарпах (без винапи) или UWP, для прикладных нужд хватит. ClockMan пишет: 5.Выпустить жёсткие диски для Windows где будет стоять 2 винды, первая установочная без право записи,2 с правом записи для обновлений через специальный флешь выход, вставил флешку обновил, вынул винда стоит в не записывающем режиме С этим юзеры не будут заморачиватся. |
|
Создано: 12 марта 2020 18:13 · Личное сообщение · #24 morgot пишет: Надо просто запретить все нативные приложения (Win32 апи), или допускать запуск только подписанных есть уже все это, windows 10s, windows 10x - в последней все классические приложения запускаются внутри изолированного контейнера. это не отменяет тебе ситуацию когда просплоитят браузер через скрипты или прилетит пакет по сети) не вижу никаких проблем с малварями на современных вендах, имхо эта тема вообще малоперспективна, сейчас не 2004 год. |
|
Создано: 12 марта 2020 20:18 · Личное сообщение · #25 Alchemistry пишет: просплоитят браузер через скрипты или прилетит пакет по сети) насчет сети согласен, етернал блу показал, какие приколы могут быть. насчет браузеров..сейчас же (судя по связкам эксплойтов с комерца) бьется только ишак, и то на семерке? Ну пусть даже на десятке, но кроме ИЕ ничего не пробивается (хром еще с 2010 года, ФФ тоже, а все остальное на хромиум движке). А так, люди сами ставят малварь как "новый чит" "софт для заработка" и все такое. Не знаю даже. Мне вот непонятно, почему нельзя победить те же криптолокеры. Простейший паттерн, поиск файлов + удаление/замена. Но они все время в топе новостей, как будто аверам эта паника выгодна. Добавлено спустя 0 минут Alchemistry и да, еще. Запретить бы runas в цикле, ну т.е. повышение привилегий через бесконечный ShellExecuteEx (хз как, ограничить 3 попытками или еще придумать). Отвалилось бы опять же, 99.99% малвари. |
|
Создано: 12 марта 2020 20:38 · Личное сообщение · #26 |
|
Создано: 12 марта 2020 20:48 · Личное сообщение · #27 Alchemistry пишет: runas в цикле убирается простым нажатием ctrl+alt+del и логофф пользователя, это никогда не было проблемой. Обычный юзер не всегда про это знает, и жмет "да" после десятого окошка. впрочем мб пример и надуманный, да. Так то десятка норм в плане защиты, если в общем, и сравнивать с ХР. Особенно радует виндеф, все "хакерские форумы" полны тем "как обойти виндеф". Т.е. система уже не голая, как раньше. Хотя..недавно смотрел образы на ноунейм, там больше половины с вырезанным виндефом, юаком и т.д. Т.е. по факту почти как ХР. Правда, на десятке не работает 2д (или 3д, уже забыл) ускорение в амд, но ради безопасности можно и потерпеть )) |
<< . 1 . 2 . |
eXeL@B —› Дневники и блоги —› ClockMan blog |