Посл.ответ |
Сообщение |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 25 марта 2008 13:58 · Личное сообщение · #1
Народ столкнулся с такой проблемой, при переходе на r0 каспер пищит, что моя программа пытается получить доступ к физической памяти. Как можно скрыть переход к r0? Буду рад любым предложениям.
| Сообщение посчитали полезным: |
|
 Ранг: 126.7 (ветеран) Активность: 0.14↘0 Статус: Участник #CCh
|
Создано: 25 марта 2008 14:02 · Личное сообщение · #2
Покажы код хотя бы.
----- invoke OpenFire | Сообщение посчитали полезным: |
Ранг: 17.8 (новичок) Активность: 0.02↘0 Статус: Участник
|
Создано: 25 марта 2008 14:05 · Личное сообщение · #3
Правой кнокой->Остановить постоянную защиту
| Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 25 марта 2008 14:43 · Личное сообщение · #4
g-l-u-k
либо останавливай защиту, либо переводи часы, если пишешь вредоносный код =)
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
Ранг: 17.8 (новичок) Активность: 0.02↘0 Статус: Участник
|
Создано: 25 марта 2008 15:01 · Поправил: UR-Shark · Личное сообщение · #5
А какая у тебя версия каспера?
На счет перевода часов, на последних версиях на сколько я помню уже поправили...
Да и вобще это такой зверь что если ему что-то не нравится то сразу палит, а не нравится ему много... В ринг0 он тебя не пустит.
ИМХО только завалить его, если это можно сделать не БСОДнув ОСь...
зы: LazzY жЖошь
| Сообщение посчитали полезным: |
Ранг: 110.7 (ветеран) Активность: 0.07↘0 Статус: Участник ~ tPORt ~
|
Создано: 25 марта 2008 15:03 · Личное сообщение · #6
покайтесь пока не позно
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 25 марта 2008 19:44 · Личное сообщение · #7
Ice-T
Код ламерский, поскольку только начал воевать с каспером, если это можно так назвать:
Init := InitialzeRing0Library(InitType);
MyPID:= GetCurrentProcessId();
MyEPROCESS := HideProcess(MyPid);
Spirit
Не то, что бы вредоносный, ставлю целью доказать вышестоящему начальству, что каспер гамно, ИМХО. Начальство верить отказывается, вот и приходится лезть в бутылку.
UR-Shark
Щас сказать точно не могу, но завтра обязательно гляну.
LazzY
Я грешник и ничего с этим не поделаешь =)
| Сообщение посчитали полезным: |
Ранг: 441.3 (мудрец), 297thx Активность: 0.41↘0.04 Статус: Участник
|
Создано: 25 марта 2008 19:53 · Поправил: tihiy_grom · Личное сообщение · #8
g-l-u-k
Ты что ли пользуешь всем известную библиотеку ring0.pas ?
Не глумись над системой  в этой библиотеке столько багов, ты раньше касперского свою систему убьешь
Поправлено: эту библиотеку касперский уже года три назад начал опознавать как вирус
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 25 марта 2008 19:58 · Личное сообщение · #9
tihiy_grom
система не моя, не жалко
| Сообщение посчитали полезным: |
 Ранг: 199.6 (ветеран), 12thx Активность: 0.1↘0 Статус: Участник www.uinc.ru
|
Создано: 26 марта 2008 03:29 · Поправил: DrGolova · Личное сообщение · #10
Чтобы доказать что каспер говно, нам приходится лезть в нулевое кольцо, а каспер нам не дает, что же делать и как доказать? Жесть и замкнутый круг.
Для начала возьми есет, и из третьего кольца докажи что хотел, хотябы для этой поделки.
А потом я напишу по каким ст0тьям ты влетел
| Сообщение посчитали полезным: |
 Ранг: 271.6 (наставник), 2thx Активность: 0.3↘0 Статус: Участник
|
Создано: 26 марта 2008 07:34 · Личное сообщение · #11
g-l-u-k пишет:
ставлю целью доказать вышестоящему начальству, что каспер гамно, ИМХО. Начальство верить отказывается, вот и приходится лезть в бутылку
Подари начальству пенча криптованного и пусть сцуке у дяди жени касперского потом просят назад свои аськи и мылки.
----- iNTERNATiONAL CoDE CReW | Сообщение посчитали полезным: |
 Ранг: 1131.7 (!!!!), 447thx Активность: 0.67↘0.2 Статус: Участник
|
Создано: 26 марта 2008 08:45 · Личное сообщение · #12
g-l-u-k пишет:
ставлю целью доказать вышестоящему начальству, что каспер гамно
и для этого лезть в ring0?  жесть
DrGolova пишет:
Жесть и замкнутый круг.
Оно конечно понятно, что по экономическим соображениям хаять свой продукт нельзя. Но ведь можно хотя бы молчать, честно работая на благо кампании и не убивая в хлам былую репутацию.
DrGolova пишет:
А потом я напишу по каким ст0тьям ты влетел
Евгений наконец-то купил ракетный комплекс?
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 26 марта 2008 10:15 · Личное сообщение · #13
как обычно поиск по форуму рулит =) вчера нашел ссылку на статью habrahabr.ru/blog/infosecurity/29853.html , но времени опробовать данный подход не было.
Spirit
Если не ошибаюсь, то ты в свое время копал в том же направление, не расскажешь в личке об успехах?
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 26 марта 2008 10:23 · Личное сообщение · #14
Может действительно лучше не парится с убиением каспера, а попробовать всего лишь приостановить его работу на несколько секунд, затем выполнить свой код и после этого возобновить работу каспермского? У каго какие идеи на этот счет?
| Сообщение посчитали полезным: |
 Ранг: 126.7 (ветеран) Активность: 0.14↘0 Статус: Участник #CCh
|
Создано: 26 марта 2008 10:44 · Личное сообщение · #15
Идея простая. Делай все, что тебе нужно в р3. Нопремер инжект. А гавносообщение его тупо закрывай или за экран прячь =) Для ночальства пойдет.
----- invoke OpenFire | Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 26 марта 2008 11:04 · Личное сообщение · #16
Внедряемый процесс:
C:\Documents and Settings\Студент\Рабочий стол\susanin_code\susanin.exe
ID процесса (PID): 2840
Попытка внедрения в процесс:
C:\WINDOWS\system32\svchost.exe
ID процесса (PID): 1204
Не получилось в р3 =) палит зараза
| Сообщение посчитали полезным: |
 Ранг: 126.7 (ветеран) Активность: 0.14↘0 Статус: Участник #CCh
|
Создано: 26 марта 2008 11:10 · Личное сообщение · #17
Ну дык вот когда это окно висит, посмотри его класс и текст окна. Перед инжектом в цикле ищи его и изменяй положение, а после жми программно "отмену" там или чо еще.
----- invoke OpenFire | Сообщение посчитали полезным: |
Ранг: 284.8 (наставник), 6thx Активность: 0.15↘0 Статус: Участник
|
Создано: 26 марта 2008 11:14 · Личное сообщение · #18
g-l-u-k
тебе же сказали что как тока начинаешь инжект будь готов спрятать окно каспера об обнаружении инжекта. тип нажать на кнопку "я знаю, согласен" вместо пользователя.
g-l-u-k пишет:
Не получилось в р3 =) палит зараза
А что ты думал все так просто, захотел и сделал даже не разбираясь
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 26 марта 2008 19:45 · Личное сообщение · #19
RSI
думал
| Сообщение посчитали полезным: |
 Ранг: 2014.5 (!!!!), 1278thx Активность: 1.34↘0.25 Статус: Модератор retired
|
Создано: 26 марта 2008 22:32 · Личное сообщение · #20
Чо-то какие-то детские попытки написать троян... если уж не хотите исследовать драйвер дырявого каспера и юзать его для повышения привилегий, хотя бы тупо тыкайте в его окошке, как пинч. Тема какая-то не благородная и скоро, думаю, я её закрою.
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 27 марта 2008 17:31 · Личное сообщение · #21
Archer
закрывай, все что надо мне уже подсказали ....
| Сообщение посчитали полезным: |
 Ранг: 279.1 (наставник) Активность: 0.16↘0 Статус: Участник wizard
|
Создано: 27 марта 2008 18:06 · Поправил: MACKLIA · Личное сообщение · #22
g-l-u-k пишет:
Archer
закрывай, все что надо мне уже подсказали ....
g-l-u-k так ты сам свою тему закрыть можешь ,если всё выяснил.
----- Что один человек сделал , другой всегда сломать может... | Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 27 марта 2008 18:23 · Личное сообщение · #23
плз, подскажи как и тогда сам прикрою
| Сообщение посчитали полезным: |
Ранг: 441.3 (мудрец), 297thx Активность: 0.41↘0.04 Статус: Участник
|
Создано: 27 марта 2008 18:32 · Личное сообщение · #24
В самом низу слева, над баннером CrackLab - "закрыть тему"
| Сообщение посчитали полезным: |
 Ранг: 138.1 (ветеран) Активность: 0.09↘0 Статус: Участник Одепт ЭкзэЛаба
|
Создано: 27 марта 2008 18:33 · Личное сообщение · #25
tihiy_grom
спс, увидел
| Сообщение посчитали полезным: |