Сейчас на форуме: tyns777, zombi-vadim (+3 невидимых)

 eXeL@B —› Программирование —› Каспер ловит переход в Ring0
Посл.ответ Сообщение


Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 25 марта 2008 13:58
· Личное сообщение · #1

Народ столкнулся с такой проблемой, при переходе на r0 каспер пищит, что моя программа пытается получить доступ к физической памяти. Как можно скрыть переход к r0? Буду рад любым предложениям.




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 25 марта 2008 14:02
· Личное сообщение · #2

Покажы код хотя бы.

-----
invoke OpenFire




Ранг: 17.8 (новичок)
Активность: 0.020
Статус: Участник

Создано: 25 марта 2008 14:05
· Личное сообщение · #3

Правой кнокой->Остановить постоянную защиту




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 25 марта 2008 14:43
· Личное сообщение · #4

g-l-u-k
либо останавливай защиту, либо переводи часы, если пишешь вредоносный код =)

-----
iNTERNATiONAL CoDE CReW




Ранг: 17.8 (новичок)
Активность: 0.020
Статус: Участник

Создано: 25 марта 2008 15:01 · Поправил: UR-Shark
· Личное сообщение · #5

А какая у тебя версия каспера?
На счет перевода часов, на последних версиях на сколько я помню уже поправили...

Да и вобще это такой зверь что если ему что-то не нравится то сразу палит, а не нравится ему много... В ринг0 он тебя не пустит.
ИМХО только завалить его, если это можно сделать не БСОДнув ОСь...

зы: LazzY жЖошь



Ранг: 110.7 (ветеран)
Активность: 0.070
Статус: Участник
~ tPORt ~

Создано: 25 марта 2008 15:03
· Личное сообщение · #6

покайтесь пока не позно




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 25 марта 2008 19:44
· Личное сообщение · #7

Ice-T
Код ламерский, поскольку только начал воевать с каспером, если это можно так назвать:
Init := InitialzeRing0Library(InitType);
MyPID:= GetCurrentProcessId();
MyEPROCESS := HideProcess(MyPid);


Spirit
Не то, что бы вредоносный, ставлю целью доказать вышестоящему начальству, что каспер гамно, ИМХО. Начальство верить отказывается, вот и приходится лезть в бутылку.

UR-Shark
Щас сказать точно не могу, но завтра обязательно гляну.

LazzY
Я грешник и ничего с этим не поделаешь =)



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 25 марта 2008 19:53 · Поправил: tihiy_grom
· Личное сообщение · #8

g-l-u-k
Ты что ли пользуешь всем известную библиотеку ring0.pas ?
Не глумись над системой в этой библиотеке столько багов, ты раньше касперского свою систему убьешь

Поправлено: эту библиотеку касперский уже года три назад начал опознавать как вирус




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 25 марта 2008 19:58
· Личное сообщение · #9

tihiy_grom
система не моя, не жалко




Ранг: 199.6 (ветеран), 12thx
Активность: 0.10
Статус: Участник
www.uinc.ru

Создано: 26 марта 2008 03:29 · Поправил: DrGolova
· Личное сообщение · #10

Чтобы доказать что каспер говно, нам приходится лезть в нулевое кольцо, а каспер нам не дает, что же делать и как доказать? Жесть и замкнутый круг.
Для начала возьми есет, и из третьего кольца докажи что хотел, хотябы для этой поделки.
А потом я напишу по каким ст0тьям ты влетел




Ранг: 271.6 (наставник), 2thx
Активность: 0.30
Статус: Участник

Создано: 26 марта 2008 07:34
· Личное сообщение · #11

g-l-u-k пишет:
ставлю целью доказать вышестоящему начальству, что каспер гамно, ИМХО. Начальство верить отказывается, вот и приходится лезть в бутылку

Подари начальству пенча криптованного и пусть сцуке у дяди жени касперского потом просят назад свои аськи и мылки.

-----
iNTERNATiONAL CoDE CReW





Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 26 марта 2008 08:45
· Личное сообщение · #12

g-l-u-k пишет:
ставлю целью доказать вышестоящему начальству, что каспер гамно


и для этого лезть в ring0? жесть

DrGolova пишет:
Жесть и замкнутый круг.


Оно конечно понятно, что по экономическим соображениям хаять свой продукт нельзя. Но ведь можно хотя бы молчать, честно работая на благо кампании и не убивая в хлам былую репутацию.

DrGolova пишет:
А потом я напишу по каким ст0тьям ты влетел


Евгений наконец-то купил ракетный комплекс?




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 26 марта 2008 10:15
· Личное сообщение · #13

как обычно поиск по форуму рулит =) вчера нашел ссылку на статью habrahabr.ru/blog/infosecurity/29853.html , но времени опробовать данный подход не было.
Spirit
Если не ошибаюсь, то ты в свое время копал в том же направление, не расскажешь в личке об успехах?




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 26 марта 2008 10:23
· Личное сообщение · #14

Может действительно лучше не парится с убиением каспера, а попробовать всего лишь приостановить его работу на несколько секунд, затем выполнить свой код и после этого возобновить работу каспермского? У каго какие идеи на этот счет?




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 26 марта 2008 10:44
· Личное сообщение · #15

Идея простая. Делай все, что тебе нужно в р3. Нопремер инжект. А гавносообщение его тупо закрывай или за экран прячь =) Для ночальства пойдет.

-----
invoke OpenFire





Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 26 марта 2008 11:04
· Личное сообщение · #16

Внедряемый процесс:
C:\Documents and Settings\Студент\Рабочий стол\susanin_code\susanin.exe
ID процесса (PID): 2840

Попытка внедрения в процесс:
C:\WINDOWS\system32\svchost.exe
ID процесса (PID): 1204

Не получилось в р3 =) палит зараза




Ранг: 126.7 (ветеран)
Активность: 0.140
Статус: Участник
#CCh

Создано: 26 марта 2008 11:10
· Личное сообщение · #17

Ну дык вот когда это окно висит, посмотри его класс и текст окна. Перед инжектом в цикле ищи его и изменяй положение, а после жми программно "отмену" там или чо еще.

-----
invoke OpenFire




Ранг: 284.8 (наставник), 6thx
Активность: 0.150
Статус: Участник

Создано: 26 марта 2008 11:14
· Личное сообщение · #18

g-l-u-k
тебе же сказали что как тока начинаешь инжект будь готов спрятать окно каспера об обнаружении инжекта. тип нажать на кнопку "я знаю, согласен" вместо пользователя.

g-l-u-k пишет:
Не получилось в р3 =) палит зараза


А что ты думал все так просто, захотел и сделал даже не разбираясь




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 26 марта 2008 19:45
· Личное сообщение · #19

RSI
думал




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 26 марта 2008 22:32
· Личное сообщение · #20

Чо-то какие-то детские попытки написать троян... если уж не хотите исследовать драйвер дырявого каспера и юзать его для повышения привилегий, хотя бы тупо тыкайте в его окошке, как пинч. Тема какая-то не благородная и скоро, думаю, я её закрою.




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 27 марта 2008 17:31
· Личное сообщение · #21

Archer
закрывай, все что надо мне уже подсказали ....




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 27 марта 2008 18:06 · Поправил: MACKLIA
· Личное сообщение · #22

g-l-u-k пишет:
Archer
закрывай, все что надо мне уже подсказали ....



g-l-u-k так ты сам свою тему закрыть можешь ,если всё выяснил.

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 27 марта 2008 18:23
· Личное сообщение · #23

плз, подскажи как и тогда сам прикрою



Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 27 марта 2008 18:32
· Личное сообщение · #24

В самом низу слева, над баннером CrackLab - "закрыть тему"




Ранг: 138.1 (ветеран)
Активность: 0.090
Статус: Участник
Одепт ЭкзэЛаба

Создано: 27 марта 2008 18:33
· Личное сообщение · #25

tihiy_grom
спс, увидел


 eXeL@B —› Программирование —› Каспер ловит переход в Ring0
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати