Сейчас на форуме: zds, kris_sexy (+7 невидимых)

 eXeL@B —› Крэки, обсуждения —› sysinternals.com ???
Посл.ответ Сообщение

Ранг: 54.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 18 ноября 2006 02:37
· Личное сообщение · #1

зашел только что на Sysinternals (www.sysinternals.com), оказался на
www.microsoft.com/technet/sysinternals/default.mspx
это как понимать? как глюк?
сорри, если оффтоп.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 18 ноября 2006 02:39
· Личное сообщение · #2

купили их мелкомягкие!

з.ы.

micro$oft.com/technet/sysinternals/FileAndDisk/processmonitor.mspx

-----
[nice coder and reverser]




Ранг: 153.9 (ветеран)
Активность: 0.120
Статус: Участник
reborn

Создано: 18 ноября 2006 02:42 · Поправил: newborn
· Личное сообщение · #3

Почему глюк, читай:

The Sysinternals web site was created in 1996 by Mark Russinovich and Bryce Cogswell to host their advanced system utilities and technical information and Microsoft acquired Sysinternals in July, 2006. Whether you’re an IT Pro or a developer, you’ll find Sysinternals utilities to help you manage, troubleshoot and diagnose your Windows systems and applications. If you have a question about a tool or how to use it, please visit the Sysinternals Forum for answers and help from other users and our moderators.

З.Ы. Купили с потрохами

-----
~ the Power Of Reversing team ~




Ранг: 54.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 18 ноября 2006 02:43
· Личное сообщение · #4

б..! как грустно.




Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 18 ноября 2006 13:01
· Личное сообщение · #5

Ничего грустного... ребята трудились долгие годы, писали очень грамотные тулзы. И наконец свершилась мечта любого "идиота" (программиста) - билли устроил им водопад бабла.

-----
Всем не угодишь




Ранг: 54.0 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 18 ноября 2006 13:43
· Личное сообщение · #6

Bad_guy пишет:
Ничего грустного... ребята трудились долгие годы, писали очень грамотные тулзы. И наконец свершилась мечта любого "идиота" (программиста) - билли устроил им водопад бабла.

им, может и хорошо. просто я помню кучу примеров когда вобщем-то очень недурственные технологии после закупки мс превращались в г...но. из не превратившихся навскидку вспомню только directx. поэтому и грустно - задавят продукт бездари, ибо тулза врядли пойдет в массы - слишком специфичная.

зы. никто не смотрел как procmon ловит обращения? драйвера в комплекте (как у регмона или файлмона) я не увидел. или он вкомпилен?



Ранг: 36.2 (посетитель), 1thx
Активность: 0.010
Статус: Участник

Создано: 21 ноября 2006 01:25
· Личное сообщение · #7

драйвер у них в ресурсах хранится




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 21 ноября 2006 02:24 · Поправил: seeq
· Личное сообщение · #8

n1kto пишет:
зы. никто не смотрел как procmon ловит обращения?

Сам недавно интересовался, но до конца так и не выяснил. С обращениями к реестру все понятно:

Функция ZwClose (19) перехвачена PROCMON10.SYS
Функция ZwCreateKey (29) перехвачена PROCMON10.SYS
Функция ZwDeleteKey (3F) перехвачена PROCMON10.SYS
Функция ZwDeleteValueKey (41) перехвачена PROCMON10.SYS
Функция ZwEnumerateKey (47) перехвачена PROCMON10.SYS
Функция ZwEnumerateValueKey (49) перехвачена PROCMON10.SYS
Функция ZwFlushKey (4F) перехвачена PROCMON10.SYS
Функция ZwLoadKey (62) перехвачена PROCMON10.SYS
Функция ZwOpenKey (77) перехвачена PROCMON10.SYS
Функция ZwQueryKey (A0) перехвачена PROCMON10.SYS
Функция ZwQueryValueKey (B1) перехвачена PROCMON10.SYS
Функция ZwSetValueKey (F7) перехвачена PROCMON10.SYS
Функция ZwUnloadKey (107)перехвачена PROCMON10.SYS

А вот с работой Filemon не так все просто. Видно ставиться какой-то фильтр драйвер и причем, довольно глубоко. Так как в требованиях у Process Monitor стоит Windows XP SP2, то тут явно замешан Filesystem Filter Manager (fltmgr.sys.) И фильтруется, например драйвер NTFS. Это с одной стороны хорошо, с другой плохо. Хорошо, что должны быть видны все операции с файлами, но перлы типа: CreateFile('.SICE',...), не отлавливаются, так что, приходиться писать свои monы.




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 21 ноября 2006 04:37
· Личное сообщение · #9

seeq а чем такой отчёт получен? что-то я отстал от прогресса)))

кому интересно где то у мну был архивчик FileMon_scr.zip

-----
[nice coder and reverser]





Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 21 ноября 2006 04:45
· Личное сообщение · #10

Hellspawn пишет:
а чем такой отчёт получе

походу AVZ hxxp://z-oleg.com/secur/avz/index.php




Ранг: 105.9 (ветеран)
Активность: 0.060
Статус: Участник

Создано: 21 ноября 2006 04:46
· Личное сообщение · #11

Hellspawn пишет:
seeq а чем такой отчёт получен?


Я лично пользуюсь AVZ
www.z-oleg.com/secur/avz/download.php
Есть еще Hook Analyzer, Icesword
www.resplendence.com/hookanalyzer



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 21 ноября 2006 08:44
· Личное сообщение · #12

Нее, для таких целей лучше юзать GMER, он еще IRP-хуки в нагрузку показывает... правда юзать надо осторожно, у меня синячит иногда... Тута http://www.gmer.net/ его скачать можно

-----
Research is my purpose



 eXeL@B —› Крэки, обсуждения —› sysinternals.com ???
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати