eXeL@B —› Софт, инструменты —› Как убить драйвер x64 |
Посл.ответ | Сообщение |
|
Создано: 12 января 2012 22:39 · Личное сообщение · #1 |
|
Создано: 12 января 2012 23:10 · Личное сообщение · #2 |
|
Создано: 13 января 2012 00:01 · Личное сообщение · #3 Во-первых с целью допиливания сброса триала. Дело в том что в касперском 2012 в отличие от предыдущих версий приходится перезагружать комп для сброса триала. Это происходит из-за того что каспер добавляет метку в профиль встроенной учетной записи администратора, а именно пишет кучу символов в комментарий пользователя. Сама метка сбрасывается легко, но триал слетает только после перезагрузки. Есть подозрение что за меткой следит драйвер. Во-вторых это косвенно относится ко взлому программ ----- Лень - это подсознательная мудрость |
|
Создано: 13 января 2012 00:19 · Личное сообщение · #4 depler пишет: выгрузить драйвер касперского Нельзя его выгрузить. depler пишет: RkUnhooker помогал Помогал от чего? Видимо просто хуки снимал.. depler пишет: Сама метка сбрасывается легко, но триал слетает только после перезагрузки. Есть подозрение что за меткой следит драйвер. Ну тут только разбирать драйвер. Если на x32 проблема разрешима, то выясни конкретнее, какие действия отключают контроль драйвера. |
|
Создано: 13 января 2012 03:34 · Личное сообщение · #5 |
|
Создано: 13 января 2012 15:21 · Поправил: depler · Личное сообщение · #6 sats вообще не о том речь, обход проактивки каспера не интересует Почитал по форумам, действительно каспер сохраняет свое состояние (или хз что еще) в драйвере Oott пишет: Нельзя его выгрузить. Почему нет? Ну даже если нет как снять хуки наподобие UnHooker'a в x64 (свой дравер писать пока не собираюсь)? Попробую и правда на x32 покопать ----- Лень - это подсознательная мудрость |
|
Создано: 13 января 2012 21:52 · Поправил: Oott · Личное сообщение · #7 depler пишет: Почему нет? Как ты себе это представляешь, вызвать процедуру DriverUnload? Не думаю что в том драйвере даже предполагалась выгрузка. Посему самый просто способ выгрузить, это при загрузке системы его не загружать. В теории вообще выгрузить дровниу возможно, многое будет зависит конкретно от драйвера. Для этого нужно сначало безопасно завершить выполнение потоков, затем подделать процедуру выгрузки. Придется хорошенько поресерчить дровину, задача не тривиальная. А если ещё и суть вся в хуках, то накой тебе этот драйвер выгружать? depler пишет: Ну даже если нет как снять хуки наподобие UnHooker'a в x64 Как UnHooker уже не получится, ибо в x64 ставить хуки также лихо, как и в x32 каспер не может. Сплайсить он точно ни чего не будет, остаются фильтры и колбеки. Хотя возможно там юзаются легальные хуки типа detours, я не знаю, здесь надо ресерчить. Спроси лучше малварщиков, у всяких там клерков, такое должны знать. |
|
Создано: 14 января 2012 08:31 · Личное сообщение · #8 depler Начнем с того что драйвер выгружать, а тем более "убивать" (что это вообще такое? прибитие системных потоков и анмап памяти что-ле? что за лол вообще) небезопасно. Кроме того у каспера вполне может и не быть unload процедуры, а shutdown системы он может ловить через другие нотификаторы. И наконец, если такая процедура все-таки есть, то она наверняка содержит ключ - защиту от вызова всякими левыми приложениями. Можно попробовать вызвать перезагрузку, а перед этим заблокировать загрузку драйверов каспера, так чтобы после перезагрузки они не загрузились. Так что видимо без ребута никак. |
|
Создано: 14 января 2012 13:00 · Личное сообщение · #9 |
eXeL@B —› Софт, инструменты —› Как убить драйвер x64 |
Эта тема закрыта. Ответы больше не принимаются. |