eXeL@B —› Программирование —› Помогите Разобраться (HideToolz) |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 11 сентября 2008 23:34 · Личное сообщение · #1 Попалась программка HideToolz от Ms-Rem я никак не могу разобраться какие параметры нада передать zWterminateProcess чтоб эта апи сделала процесс невидимым, если кто копался то подскажите плиз c6d1_11.09.2008_CRACKLAB.rU.tgz - HideToolz.rar |
|
Создано: 11 сентября 2008 23:54 · Личное сообщение · #2 |
|
Создано: 12 сентября 2008 00:01 · Личное сообщение · #3 |
|
Создано: 12 сентября 2008 00:09 · Личное сообщение · #4 |
|
Создано: 12 сентября 2008 00:18 · Личное сообщение · #5 |
|
Создано: 12 сентября 2008 00:19 · Личное сообщение · #6 |
|
Создано: 12 сентября 2008 00:24 · Личное сообщение · #7 |
|
Создано: 12 сентября 2008 07:09 · Личное сообщение · #8 |
|
Создано: 12 сентября 2008 08:23 · Личное сообщение · #9 HideToolz перехватывает апи и действительно передаёт информацию без девайсконтрола через похуканую функу, не создавая вообще в драйвере устройства. Доступ к сорцам или немного реверса вполне позволяют понять, что там происходит. А теперь вопрос: накой это всё переделывать, если и так нормально работает? Троев поныкать решил своих? |
|
Создано: 12 сентября 2008 12:37 · Личное сообщение · #10 у емня нету сорцов етой програмки (буду благодарен за ссылку:s2, у меня есть тока сама прога которую я пытаюсь повторить... зло я не програмирую)) мне просто интересно как ето работает. я наверно 4его то не понимаю, мне казалось перехват апи ето установка безусловного прыжка в на4але апи на свой обработ4ик и далее возврат в апи, однако в етой програмке я не встретил таких методов |
|
Создано: 12 сентября 2008 13:10 · Личное сообщение · #11 |
|
Создано: 12 сентября 2008 13:16 · Личное сообщение · #12 |
|
Создано: 12 сентября 2008 13:29 · Поправил: Ara · Личное сообщение · #13 Archer пишет: А теперь вопрос: накой это всё переделывать, если и так нормально работает? Вчера запустил HideToolz и получил сходу бсод. ХР СП3. ЗЫ: достали со своими 4, читать напрягает...Давайте каждый начнет к0веРкаТb 6ykВь| и писать как ему нравится, а все остальные ЭТО расшифровывать? ЗЫЫ:хотя на варе ща погонял под СП3 на двух виндах-робит всё..Наверно, систему пора менять |
|
Создано: 12 сентября 2008 14:15 · Поправил: coderess · Личное сообщение · #14 |
|
Создано: 12 сентября 2008 14:33 · Личное сообщение · #15 |
|
Создано: 12 сентября 2008 14:41 · Личное сообщение · #16 |
|
Создано: 12 сентября 2008 16:24 · Личное сообщение · #17 ManHunter пишет: может стоит поискать другой способ обратить на себя внимание? Ну так если нет других способов обратить на себя внимание. MegaV0lt пишет: Я их не один раз пере4итывал, 4то то полу4алось а 4то то нет, вот то 4то не полу4ается я про то и спрашиваю Ну вот это же из вредности, так думаю. Либо шутка юмора для избранных. Мы с Ara явно ее не поняли, но наверное должн быть дико весело. ----- Программист SkyNet |
|
Создано: 12 сентября 2008 16:29 · Поправил: tihiy_grom · Личное сообщение · #18 |
|
Создано: 12 сентября 2008 17:07 · Личное сообщение · #19 |
|
Создано: 12 сентября 2008 20:45 · Поправил: MegaV0lt · Личное сообщение · #20 просто вы не пытаетесь вникнуть в то 4то я пишу а просто отве4аете для рейтинга, я имею ввиду какие то вещи написанные в статьях ms-rem у меня полу4аются, а 4то то не выходит пишу 444444 потому 4то проблемы с клавиатурой, не хо4у ради одной буквы доламывать клавиатуру на ноуте сильно тыкая на ету букву если бы вы меня спросили я бы вам об етом сразу ответил Archer ты прав она какие то данные суёт в стек перед вызовом zwterminateprocess кста расшифруй плиз СДТ) и где про ето можно по4итать |
|
Создано: 12 сентября 2008 21:17 · Поправил: tempread · Личное сообщение · #21 MegaV0lt кста расшифруй плиз СДТ) и где про ето можно по4итать http://www.rootkit.km.ru/cxema.htm http://www.rootkit.km.ru/cxema.htm "...Основное взаимодействие с ядром производится через ntdll.dll, большинство функций которой являются переходниками, обращающимся к ядру через прерывание INT 2Eh (следует заметить, что прикладной программе ничто не мешает напрямую вызывать INT 2Eh). Дальнейшее обращение к функциям ядра основана на структуре, именуемой KeServiceDescriptorTable (или сокращенно SDT), расположенной в ntoskrnl.exe. SDT – это таблица, содержащая адреса точек входа сервисов ядра NT." |
|
Создано: 12 сентября 2008 21:34 · Личное сообщение · #22 |
|
Создано: 12 сентября 2008 21:38 · Личное сообщение · #23 MegaV0lt пишет: пишу 444444 потому 4то проблемы с клавиатурой это ваши личные проблемы, решайте ее как угодно. Ткните один раз в блокноте и вставляйте потом по Ctrl+V. Или скопируйте прям тут, на форуме. Вот для образца: Ч и ч. Если будут проблемы с другими буквами - обращайтесь, выдадим весь алфавит, постить можно будет при помощи мышки. |
|
Создано: 12 сентября 2008 21:43 · Личное сообщение · #24 |
|
Создано: 12 сентября 2008 21:51 · Личное сообщение · #25 |
|
Создано: 12 сентября 2008 21:52 · Личное сообщение · #26 |
|
Создано: 12 сентября 2008 21:58 · Поправил: Loco · Личное сообщение · #27 |
|
Создано: 13 сентября 2008 13:34 · Поправил: MegaV0lt · Личное сообщение · #28 кто нибудь может поделица сорцами хайд тоолз? или дать какой нибудь пример? а то што то никак не полушается кста я заметил што в процессе работы создаётся в папке temp драйвер.sys играет ли он роль в скрытии процесса или же он используется для других функций етой проги? у меня стоит вопрос написать программу и скрыть её не используя дополнительных библиотек и драйверов подскажите есть ли ещё какие нибудт меетоды ето сделать |
|
Создано: 13 сентября 2008 14:39 · Личное сообщение · #29 |
|
Создано: 13 сентября 2008 15:53 · Личное сообщение · #30 |
. 1 . 2 . >> |
eXeL@B —› Программирование —› Помогите Разобраться (HideToolz) |