Сейчас на форуме: 2nd, morgot, Rio, CDK123, zds, tyns777, tihiy_grom (+5 невидимых)

 eXeL@B —› Программирование —› Помогите Разобраться (HideToolz)
. 1 . 2 . >>
Посл.ответ Сообщение

Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 11 сентября 2008 23:34
· Личное сообщение · #1

Попалась программка HideToolz от Ms-Rem я никак не могу разобраться какие параметры нада передать zWterminateProcess чтоб эта апи сделала процесс невидимым, если кто копался то подскажите плиз

c6d1_11.09.2008_CRACKLAB.rU.tgz - HideToolz.rar




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 11 сентября 2008 23:54
· Личное сообщение · #2

а где ты там это нашел? Там в списке выбираешь процесс и жмешь Hide и все.

-----
Nulla aetas ad discendum sera




Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 00:01
· Личное сообщение · #3

да неееее, я хо4у написать свою прогу которая делает тоже самое вот тока не могу понять как используется ета апи сама процедура которая меня интерисует находится по адресу 40ED78




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 12 сентября 2008 00:09
· Личное сообщение · #4

тогда сюда
www.rootkit.com/index.php

-----
Nulla aetas ad discendum sera





Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 12 сентября 2008 00:18
· Личное сообщение · #5

MegaV0lt а вото сдесь -> wasm.ru/article.php?article=apihook_1 не пробовал почитать ?

-----
Что один человек сделал , другой всегда сломать может...




Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 00:19
· Личное сообщение · #6

Спасиба за ссылку, я нашёл 4то нужную тему, правда там усё по ангельски....ща засяду переводить



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 00:24
· Личное сообщение · #7

MACKLIA да, я когда то о4ень давно 4итал ети статьи, но я не помню 4тобы там говорилось о скрытии процесса НЕ ПЕРЕХВАТЫВАЯ апи




Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 12 сентября 2008 07:09
· Личное сообщение · #8

MegaV0lt пишет:
но я не помню 4тобы там говорилось о скрытии процесса НЕ ПЕРЕХВАТЫВАЯ апи


А что разве HideToolz работает по другому принципу ?

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 12 сентября 2008 08:23
· Личное сообщение · #9

HideToolz перехватывает апи и действительно передаёт информацию без девайсконтрола через похуканую функу, не создавая вообще в драйвере устройства. Доступ к сорцам или немного реверса вполне позволяют понять, что там происходит.
А теперь вопрос: накой это всё переделывать, если и так нормально работает? Троев поныкать решил своих?



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 12:37
· Личное сообщение · #10

у емня нету сорцов етой програмки (буду благодарен за ссылку:s2, у меня есть тока сама прога которую я пытаюсь повторить... зло я не програмирую)) мне просто интересно как ето работает.

я наверно 4его то не понимаю, мне казалось перехват апи ето установка безусловного прыжка в на4але апи на свой обработ4ик и далее возврат в апи, однако в етой програмке я не встретил таких методов




Ранг: 104.9 (ветеран), 47thx
Активность: 0.040.02
Статус: Участник

Создано: 12 сентября 2008 13:10
· Личное сообщение · #11

MegaV0lt пишет:
4его ... на4але ... обработ4ик


замена "ч" на "4" - это теперь заразно что ли?
может стоит поискать другой способ обратить на себя внимание?



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 13:16
· Личное сообщение · #12

ManHunter ты странный....пиши суда пожалуста по теме однако я доволен [4етыре]то ты обратил на меня внимание я прям 4увствую ся выше других




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 сентября 2008 13:29 · Поправил: Ara
· Личное сообщение · #13

Archer пишет:
А теперь вопрос: накой это всё переделывать, если и так нормально работает?

Вчера запустил HideToolz и получил сходу бсод. ХР СП3.

ЗЫ: достали со своими 4, читать напрягает...Давайте каждый начнет к0веРкаТb 6ykВь| и писать как ему нравится, а все остальные ЭТО расшифровывать?

ЗЫЫ:хотя на варе ща погонял под СП3 на двух виндах-робит всё..Наверно, систему пора менять




Ранг: 355.4 (мудрец), 55thx
Активность: 0.320
Статус: Uploader
5KRT

Создано: 12 сентября 2008 14:15 · Поправил: coderess
· Личное сообщение · #14

MegaV0lt сначала бы статьи Ms Rem'а перечитали несколько раз потом уже брались за опыты.

-----
Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes





Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 12 сентября 2008 14:33
· Личное сообщение · #15

Ara пишет:
Вчера запустил HideToolz и получил сходу бсод.


И у меня один раз такое тоже такое было ,хотя раньше ,когда программу смотрел всё нормально работала.Второй раз нормально пошло.

-----
Что один человек сделал , другой всегда сломать может...




Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 14:41
· Личное сообщение · #16

CODERESS Я их не один раз пере4итывал, 4то то полу4алось а 4то то нет, вот то 4то не полу4ается я про то и спрашиваю




Ранг: 340.0 (мудрец), 22thx
Активность: 0.120
Статус: Участник
THETA

Создано: 12 сентября 2008 16:24
· Личное сообщение · #17

ManHunter пишет:
может стоит поискать другой способ обратить на себя внимание?

Ну так если нет других способов обратить на себя внимание.
MegaV0lt пишет:
Я их не один раз пере4итывал, 4то то полу4алось а 4то то нет, вот то 4то не полу4ается я про то и спрашиваю

Ну вот это же из вредности, так думаю. Либо шутка юмора для избранных. Мы с Ara явно ее не поняли, но наверное должн быть дико весело.

-----
Программист SkyNet




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 12 сентября 2008 16:29 · Поправил: tihiy_grom
· Личное сообщение · #18

Забаньте его нах..й, задолбал со своими 4.

MegaV0lt пишет:
CODERESS Я их не один раз пере4итывал, 4то то полу4алось а 4то то нет, вот то 4то не полу4ается я про то и спрашиваю

Я даже смысла сообщения не могу уловить, постоянно на цифры отвлекаюсь.




Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 12 сентября 2008 17:07
· Личное сообщение · #19

1. Всем закончить с оффтопом.
2. ТопикСтартеру исключить свои 4 или поедет в бан для начала на 3 дня.
3. Насколько я помню, хайдтулз просто в СДТ адреса функций подменяет, проверить это можно любым руткит анхукером типа GMER.



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 20:45 · Поправил: MegaV0lt
· Личное сообщение · #20

просто вы не пытаетесь вникнуть в то 4то я пишу а просто отве4аете для рейтинга, я имею ввиду какие то вещи написанные в статьях ms-rem у меня полу4аются, а 4то то не выходит

пишу 444444 потому 4то проблемы с клавиатурой, не хо4у ради одной буквы доламывать клавиатуру на ноуте сильно тыкая на ету букву если бы вы меня спросили я бы вам об етом сразу ответил

Archer ты прав она какие то данные суёт в стек перед вызовом zwterminateprocess
кста расшифруй плиз СДТ) и где про ето можно по4итать



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 12 сентября 2008 21:17 · Поправил: tempread
· Личное сообщение · #21

MegaV0lt
кста расшифруй плиз СДТ) и где про ето можно по4итать


http://www.rootkit.km.ru/cxema.htm http://www.rootkit.km.ru/cxema.htm
"...Основное взаимодействие с ядром производится через ntdll.dll, большинство функций которой являются переходниками, обращающимся к ядру через прерывание INT 2Eh (следует заметить, что прикладной программе ничто не мешает напрямую вызывать INT 2Eh). Дальнейшее обращение к функциям ядра основана на структуре, именуемой KeServiceDescriptorTable (или сокращенно SDT), расположенной в ntoskrnl.exe. SDT – это таблица, содержащая адреса точек входа сервисов ядра NT."



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 21:34
· Личное сообщение · #22

Спасиба за подробное разъяснение!)




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 сентября 2008 21:38
· Личное сообщение · #23

MegaV0lt пишет:
пишу 444444 потому 4то проблемы с клавиатурой

это ваши личные проблемы, решайте ее как угодно. Ткните один раз в блокноте и вставляйте потом по Ctrl+V. Или скопируйте прям тут, на форуме. Вот для образца: Ч и ч. Если будут проблемы с другими буквами - обращайтесь, выдадим весь алфавит, постить можно будет при помощи мышки.



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 21:43
· Личное сообщение · #24

Ara, вот 4то вы как всегда так принципиально настаиваете на своём? я уверен 4то ето вам совсем не мешает а мне ето о4ень удобно!




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 12 сентября 2008 21:51
· Личное сообщение · #25

Это мешает не только мне (а мне мешает), но еще огромной куче народу. Интересно, насколько огромной - создайте топик новый с вопросом. Мне неинтересно читать ЛС с просьбой Вас забанить



Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 12 сентября 2008 21:52
· Личное сообщение · #26






Ранг: 118.1 (ветеран)
Активность: 0.140
Статус: Участник

Создано: 12 сентября 2008 21:58 · Поправил: Loco
· Личное сообщение · #27

MegaV0lt пишет:
я уверен 4то ето вам совсем не мешает а мне ето о4ень удобно!

Кому удобно, а кому нет, есть такие знакомые у меня которые пишут также, и это не очень удобно читать.

-----
PSP-Gamer.ru




Ранг: 8.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 сентября 2008 13:34 · Поправил: MegaV0lt
· Личное сообщение · #28

кто нибудь может поделица сорцами хайд тоолз? или дать какой нибудь пример? а то што то никак не полушается

кста я заметил што в процессе работы создаётся в папке temp драйвер.sys играет ли он роль в скрытии процесса или же он используется для других функций етой проги?
у меня стоит вопрос написать программу и скрыть её не используя дополнительных библиотек и драйверов подскажите есть ли ещё какие нибудт меетоды ето сделать




Ранг: 1131.7 (!!!!), 447thx
Активность: 0.670.2
Статус: Участник

Создано: 13 сентября 2008 14:39
· Личное сообщение · #29

MegaV0lt пишет:
в процессе работы создаётся в папке temp драйвер.sys играет ли он роль в скрытии процесса или же он используется для других функций етой проги?


там все функции работаю в ring0



Ранг: 64.4 (постоянный)
Активность: 0.050
Статус: Участник

Создано: 13 сентября 2008 15:53
· Личное сообщение · #30

MegaV0lt пишет:
кто нибудь может поделица сорцами хайд тоолз? или дать какой нибудь пример? а то што то никак не полушается

я знал, что к этому все придет.
зы если хочешь что-нибудь написать - напиши поргу, которая бы меняла тебе 4 на ч.


. 1 . 2 . >>
 eXeL@B —› Программирование —› Помогите Разобраться (HideToolz)
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати