Сейчас на форуме: _MBK_, Adler (+5 невидимых)

 eXeL@B —› Вопросы новичков —› Внедрить в процесс
Посл.ответ Сообщение

Ранг: 3.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 июня 2011 11:26
· Личное сообщение · #1

Есть loader (отдельный exe) который запускает софтину, хукает её в памяти а потом инжектит то что надо.

Что можно сделать чтобы переделать загрузчик в dll и чтобы она подцеплялась автоматом при запуске проги ? (понимаю вроде что надо ковырять секцию импорта софтины) если нет направьте на верный путь.



Ранг: 65.4 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 09 июня 2011 11:48 · Поправил: V0ldemAr
· Личное сообщение · #2

гугл: "Injection NtMapViewOfSection APC" первые результаты
Там же и будет http://www.wasm.ru/article.php?article=injected_evil итд.
Сразу предупрежу АВ твой лоадер на 90% будет ловить как TrojanInjector или что-то в том роде.



Ранг: 3.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 июня 2011 12:02 · Поправил: Makroz
· Личное сообщение · #3

V0ldemAr
эм ну щас же не ловит в exe, хочеш сказать когда перепишу в длл начнет ?
и я подумываю воспользоватся IIDKing



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 09 июня 2011 12:19
· Личное сообщение · #4

Makroz пишет:
Что можно сделать чтобы переделать загрузчик в dll и чтобы она подцеплялась автоматом при запуске проги ?

можно заюзать свою lpk.dll , но для этого в настройках системы надо будет включить поддержку китайских иегорлифов



Ранг: 65.4 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 09 июня 2011 12:21
· Личное сообщение · #5

Все зависит от многих факторов, язик(С, Дельфи, ВБ), структура файла, последовательность АПИ итд.



Ранг: 3.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 июня 2011 12:32
· Личное сообщение · #6

tihiy_grom
не в вин7 ее еще в исключения добавлять
V0ldemAr
мне надо именно чтобы подсказали как свою длл подцеплять при запуске проги




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 09 июня 2011 12:41
· Личное сообщение · #7

Добавь нужную библиотеку в импорт ехе/любой используемой им длл, либо дорисуй на точке входа код с динамической её загрузкой через LoadLibrary.



Ранг: 3.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 июня 2011 12:51
· Личное сообщение · #8

Archer
хм добавить к имеющимся это уже интерестно




Ранг: 88.2 (постоянный), 111thx
Активность: 0.070.01
Статус: Участник

Создано: 09 июня 2011 12:55
· Личное сообщение · #9

Через CFF очень просто добавить свою либу в ехе/длл.





Ранг: 65.4 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 09 июня 2011 13:04 · Поправил: V0ldemAr
· Личное сообщение · #10

Makroz

Если ты можешь модифицировать свою прогу делай как Archer написал. Банально импорт прилепить можно CFF Explorer-ом. только секцию .rdata надо потом на WRITE сделать. Или изменить точку входа и добавить секцию в которой будет код загрузки твоей длл и переходом на OEP.

Еще можно добавить свою длл в AppInit_DLLs если твоя прога использует USER32.DLL потом проверять у себя в длл в который процес загрузилась длл.

ПС: Пока писал Airenikus уже и скрин сделал ;)



Ранг: 3.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 09 июня 2011 13:13 · Поправил: Makroz
· Личное сообщение · #11

Airenikus
V0ldemAr
спасибо за инфу буду пробовать



Ранг: 191.8 (ветеран), 46thx
Активность: 0.170
Статус: Участник

Создано: 13 июня 2011 04:23
· Личное сообщение · #12

В догонку

http://ntcore.com/files/inject2exe.htm
http://ntcore.com/files/inject2exe/peviewer.zip
http://ntcore.com/files/inject2exe/pemaker1.zip
http://ntcore.com/files/inject2exe/pemaker2.zip
http://ntcore.com/files/inject2exe/pemaker3.zip
http://ntcore.com/files/inject2exe/pemaker4.zip
http://ntcore.com/files/inject2exe/pemaker5.zip
http://ntcore.com/files/inject2exe/test1.zip

http://ntcore.com/files/inject2it.htm
http://ntcore.com/files/inject2it/itview.zip
http://ntcore.com/files/inject2it/pemaker6.zip
http://ntcore.com/files/inject2it/pemaker7.zip
http://ntcore.com/files/inject2it/zimport.zip

http://www.ntcore.com/Files/nthookengine.htm
http://www.ntcore.com/Files/nthookengine/nthookengine.zip

http://www.ntcore.com/dynlogger.php
http://www.ntcore.com/files/DynLogger_x86.zip
http://www.ntcore.com/files/DynLogger_x64.zip


 eXeL@B —› Вопросы новичков —› Внедрить в процесс
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати