Сейчас на форуме: johnniewalker, NIKOLA, vsv1, r0lka (+7 невидимых) |
eXeL@B —› Софт, инструменты —› Антивирус ошибается... |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 10 декабря 2005 18:37 · Личное сообщение · #1 Привет парни. Вот мучаюсь с одной проблемой, вся работа встала ((. Суть: скомпилировал dll (на Delphi 7), и антивир (Касперский) определяет её как вирус. Есть способы, предложения как вылечить это? Пробовал по рекомандации журнала Хакер юзать DotFix FakeSigner, антивир успокайвался, но и экспорт процедуры становился невозможным (((. Помогите плиз, во взломе я 0, only programming. |
|
Создано: 10 декабря 2005 19:03 · Личное сообщение · #2 |
|
Создано: 10 декабря 2005 19:05 · Личное сообщение · #3 |
|
Создано: 10 декабря 2005 19:08 · Личное сообщение · #4 |
|
Создано: 10 декабря 2005 19:57 · Личное сообщение · #5 TOG пишет: винупак глючный ,не на всех системах потом работать будет.Я поцану сделал в университет программу,она дома у него запустилась а в универе нет.Не запакованая прога работала потом нормально.Если можешь отошли мне длл(код) я посмотрю denisdi2@hotmail.ru ----- M&#225 enginn renna undan &#254v&#237 sem honum er skapa&#240 |
|
Создано: 10 декабря 2005 19:58 · Личное сообщение · #6 |
|
Создано: 10 декабря 2005 21:29 · Личное сообщение · #7 |
|
Создано: 11 декабря 2005 05:35 · Личное сообщение · #8 |
|
Создано: 11 декабря 2005 05:58 · Поправил: DrGolova · Личное сообщение · #9 > Суть: скомпилировал dll (на Delphi 7), и антивир (Касперский) определяет её как вирус. Значит 99 из 100 что это малвара, и ты ее не написал, а скомпилил с чужого малварного проекта. > А что каспер винупак не берет ? Берет все офицальные версии > винупак глючный ,не на всех системах потом работать будет. Некоторый версии не будут работать на половине систем кроме WinXP, но афтор понял проблему так что начиная с 0.36 все полностью совместимо. Но с длл он работает крайне плохо, хотя если нет ресурсов и тлс, то должен зажать нормально =) |
|
Создано: 11 декабря 2005 11:59 · Личное сообщение · #10 dll содержит процедуру, скрывающую процесс в XP по иго PID. Вот она, ничем не упакована. Сразу скажу, что вири или трояны я не пишу. . Если надо, выложу исходник, может внутри строк надо какой-нибудь перекрывающий код написать. 6622_Manager.dll.zip |
|
Создано: 11 декабря 2005 12:42 · Личное сообщение · #11 |
|
Создано: 11 декабря 2005 12:56 · Личное сообщение · #12 |
|
Создано: 11 декабря 2005 13:02 · Личное сообщение · #13 |
|
Создано: 11 декабря 2005 13:57 · Личное сообщение · #14 Я хочу эту dll использовать в своей программе, клавиатурном шпионе. Поэтому эту длл желательно отучить от всех антивиров, не обязательно от касперского. Для справки: Программа шпион Actual Spy абсолютно невидима во всех операционных системах (даже в процессах Windows NT/2000/XP) и не обнаруживается антивирусами. Незнаю как они это сделали, прогу эту не видел. Возможно эта процедура также вынесена в отдельную dll, т.к. там используется глобальная ловушка, которая запускается только из длл. Но факт: не обнаруживается антивирусами! |
|
Создано: 11 декабря 2005 14:02 · Личное сообщение · #15 |
|
Создано: 11 декабря 2005 14:05 · Личное сообщение · #16 TOG, а на функциональности самой длл это как нибедь сказывается? А dr. Web как реагирует? function HideProcess(pidWORD; HideOnlyFromTaskManager:BOOL):BOOL; где pid - идентификатор процесса, который нужно спрятать HideOnlyFromTaskManager - нужно ли прятать процесс только от TaskManager'а, или же от остальных программ, использующих для получения списка процессов функцию NtQuerySystemInformation из ntdll.dll. |
|
Создано: 11 декабря 2005 14:06 · Личное сообщение · #17 |
|
Создано: 11 декабря 2005 14:29 · Личное сообщение · #18 Joker-jar пишет: . там используется глобальная ловушка, которая запускается только из длл. Но факт: не обнаруживается антивирусами! Имхо ловушки и хороший кейлогер - это понятия несовместимые. Сейчас существуют программы направоение специально на поиск кейлогеров, это AntyKeylogger, HookMonitor, Privacy Keyboard и.др. Поэтому многие технологии, такие как ловушки, GetAsyncKeyState и инжект длл - это вчерашний день. P.S. Действительно хороших кейлогеров которые обходят antyspy программы, на паблике врядли увидишь. ----- Скажем дружно - нафиг нужно. |
|
Создано: 11 декабря 2005 14:59 · Личное сообщение · #19 |
|
Создано: 11 декабря 2005 15:07 · Личное сообщение · #20 |
|
Создано: 11 декабря 2005 15:18 · Личное сообщение · #21 Joker-jar пишет: В таком случае, есть ли еще способы скрыть процесс? Да дофига таких способов. Набери хотя-бы в яндексе запрос "перехват API" и найдешь все что надо на эту тему. А вообще, для скрытия процессов лучше юзать свои оригинальные способы, а не то что есть на паблике. ----- Скажем дружно - нафиг нужно. |
|
Создано: 11 декабря 2005 15:40 · Личное сообщение · #22 |
|
Создано: 11 декабря 2005 15:40 · Личное сообщение · #23 |
|
Создано: 11 декабря 2005 15:41 · Личное сообщение · #24 |
|
Создано: 11 декабря 2005 16:10 · Поправил: TOG · Личное сообщение · #25 Joker-jar пишет: необходимо сделать чтоб антивирусы не определяли данную длл как вирус Да я ж тебе написал что делать. Пару нопов вбей !!! Ни каспер, ни дрвеб ее палить уже не будут ! Адрес: 40863F. Это почти на точке входа. Перед вызовом OpenFileMapping вызывается еще какая-то твоя процедура, а перед ней: mov eax, 4085E0. Между этим мовом и коллом вбей нопы. |
|
Создано: 11 декабря 2005 16:29 · Личное сообщение · #26 |
|
Создано: 11 декабря 2005 16:51 · Поправил: TOG · Личное сообщение · #27 Ёмаё ! Это делается на этапе разработки. Ты, что мне будешь присылать этот длл после каждой перекомпиляции ? Я щас глянул, нет там места чтобы хоть один байт лишний вставить. Ты просекаешь тему ? хотя стоп. вроде есть Вот. Вроде есть. Блин - местами инструкции переставил и уже антивирь не палит. Куда мы катимся |
|
Создано: 11 декабря 2005 16:58 · Личное сообщение · #28 |
|
Создано: 11 декабря 2005 17:16 · Личное сообщение · #29 |
|
Создано: 11 декабря 2005 20:43 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Софт, инструменты —› Антивирус ошибается... |