Посл.ответ |
Сообщение |
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 06 декабря 2007 09:31 · Личное сообщение · #1
Собственно как?
Сразу хочу оговориться, что пишу не трой, а прогу которая должна:
1) гасить каспера
2) удалять 2 ветки реестра
3) запускать каспера.
вот с первым пунктом и возникла проблема.
На системные запросы он не отвечает, даже со всеми привилегиями.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
|
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 17:35 · Личное сообщение · #2
Magister Yoda
Спасибо, буду вкуривать...
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 107.3 (ветеран), 5thx Активность: 0.2↘0.04 Статус: Участник
|
Создано: 07 декабря 2007 17:58 · Личное сообщение · #3
только не перекури
| Сообщение посчитали полезным: |
Ранг: 24.2 (новичок), 1thx Активность: 0.03↘0 Статус: Участник
|
Создано: 07 декабря 2007 18:41 · Личное сообщение · #4
Извиняюсь, если не в тему, а для Symantec AntiVirus ничего подобного нет?
Тоже нужно отключать на время работы проги. Для примера, Radmin он убивает сразу после извлечения из архива, и некоторые другие проги. Хотелось бы сделать наподобии лоадера, чтоб при загрузке вырубал антивирус, а по закрытии проги - запускал.
| Сообщение посчитали полезным: |
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 07 декабря 2007 20:42 · Личное сообщение · #5
wasmkv
Читай и пробуй все приведенное выше и будет тебе счастье.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 1131.7 (!!!!), 447thx Активность: 0.67↘0.2 Статус: Участник
|
Создано: 08 декабря 2007 04:59 · Личное сообщение · #6
Error_Log пишет:
Это вы так думаете
интересно, все те, кто начинает работать на защиту становятся аля доктор голова: "у меня есть, но вам не дам"? Если у тебя нет возможности поделиться с человеком, нафига выпендриваться?
| Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 08 декабря 2007 05:09 · Поправил: Error_Log · Личное сообщение · #7
Одно дело, когда что-то делается спортивного интереса ради. Другое - когда это попадет рано или поздно в лаб. касперского и закроется, ибо все что на паблике появляется - закрывается. Фиксить чужие баги я не нанимался. А сказал, потому что знаю, что можно, а сталобыть стоит искать пути, а не убеждать всех что это невозможно . К тому же я сомневаюсь, что топикстартер не пишет троян какой-то, иначе не понимаю смысла затеи.
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 08 декабря 2007 07:02 · Личное сообщение · #8
Error_Log
За VX'eра ответишь!
К твоему сведенью я описал действия в первом посте.
Прога должна удалять две ветки реестра для того, чтобы можно было безконечное количество раз получать демо ключ на 1 месяц.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 08 декабря 2007 12:27 · Поправил: Error_Log · Личное сообщение · #9
Spirit
Тогда в твоем случае достаточно просто сделать loader, который будет грузиться раньше, удалять твои ветки реестра и запускать каспера. Можно даже прогу не писать, а обойтись *.bat файлом.
Суть такова:
Отключаешь защиту ( всего ОДИН раз ), лезешь в реестр, создаешь ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AVP.exe
в ней создаешь ключ REG_SZ с именем DEBUGGER, прописываешь туда путь к твоему loader, включаешь защиту. Теперь, каждый раз при запуске каспера, вместо него запустится твой loader, удалит ключи, и только потом твой лоадер должен запустить сам каспера, иначе он сам не запустится. Все просто
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 109.2 (ветеран) Активность: 0.09↘0 Статус: Участник Cardinal
|
Создано: 08 декабря 2007 12:45 · Личное сообщение · #10
Error_Log
Ну вот, ты рассказал детям, как убить 90% антивирусов )
----- – Почему ты работаешь по ночам ? – Так удобнее... В одну смену с чертями... | Сообщение посчитали полезным: |
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 08 декабря 2007 15:06 · Личное сообщение · #11
Error_Log
Спасибо за ответ, но мне нужно удалять ключи не каждый раз,
а только раз в месяц, когда заканчивается триал.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 228.7 (наставник), 2thx Активность: 0.12↘0 Статус: Участник malware research
|
Создано: 09 декабря 2007 14:50 · Личное сообщение · #12
Spirit
А кто тебе мешает проверять дату и делать это раз в месяц? Поверь, завершение процесса KIS может закончиться BSOD-ом. И если это тебе надо для тех целей, что ты написал, то убивать процесс это не решение.
----- Research is my purpose | Сообщение посчитали полезным: |
Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 09 декабря 2007 15:35 · Личное сообщение · #13
Блин... чет я не дошарел. Действительно, пожалуй так и сделаю.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 111.1 (ветеран) Активность: 0.04↘0 Статус: Участник
|
Создано: 09 декабря 2007 15:54 · Личное сообщение · #14
Гы...
Называеццо ломали-ломали голову, "а ларчик просто открывался"...
Error_Log: респект, надо будет этот способ взять на заметку.
----- The truth is out of there... | Сообщение посчитали полезным: |
Ранг: 30.2 (посетитель) Активность: 0.01↘0 Статус: Участник
|
Создано: 10 декабря 2007 07:11 · Личное сообщение · #15
Мда, все гениальное просто.
Error_Log респект.
| Сообщение посчитали полезным: |