Сейчас на форуме: UniSoft, bartolomeo (+6 невидимых) |
eXeL@B —› Программирование —› соседние Pid-клоны |
Посл.ответ | Сообщение |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 28 ноября 2010 16:51 · Личное сообщение · #1 Самостоятельно строю список процессов на машине, парся все PID-в диспетчере задач процесс имеет свой PID у себя я вижу его, и кроме этого идентефикатора, несколько соседних идент выше занимают процессы клоны. Например калькулятор с pid 3280, у себя точно такие же процессы идут еще с 3281 и 3282. Потоки ? |
|
Создано: 28 ноября 2010 17:23 · Личное сообщение · #2 |
|
Создано: 28 ноября 2010 18:08 · Личное сообщение · #3 |
|
Создано: 28 ноября 2010 18:21 · Личное сообщение · #4 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 28 ноября 2010 19:29 · Поправил: ELF_7719116 · Личное сообщение · #5 |
|
Создано: 28 ноября 2010 19:38 · Личное сообщение · #6 |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 28 ноября 2010 22:05 · Личное сообщение · #7 PE_Kill Вручную через native Api заметил (в обход CreateToolhelp32Snapshot,ProcessNext...). Затем брутом. Если ход моих мыслей правилен, то в теории, при стандартном подходе получения списка процессов возможно исключить свой процесс из зоны видимости удалив пиды кратные 4 ИЛИ установив пид ведущего процесса сразу нечетным ? |
|
Создано: 28 ноября 2010 22:56 · Личное сообщение · #8 ELF_7719116 пишет: Если ход моих мыслей правилен, то в теории, при стандартном подходе получения списка процессов возможно исключить свой процесс из зоны видимости удалив пиды кратные 4 ИЛИ установив пид ведущего процесса сразу нечетным ? Либо я чего то не понимаю, либо я чего то не понимаю Ты хочешь таким образом скрыть свой процесс? Ничего не выйдет. В EPROCESS (ринг0) можно прописать любой пид, и он будет корректно отображаться. |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 29 ноября 2010 09:46 · Личное сообщение · #9 |
|
Создано: 29 ноября 2010 17:52 · Личное сообщение · #10 ELF_7719116 пишет: Тогда какое назначение пид клонов ? А Гейтс его знает! Фрагмент из ntoskrnl.exe: Code:
arg_0 - переданный ProcessId. |
Ранг: 419.0 (мудрец), 647thx Активность: 0.46↗0.51 Статус: Участник "Тибериумный реверсинг" |
Создано: 30 ноября 2010 04:10 · Личное сообщение · #11 |
eXeL@B —› Программирование —› соседние Pid-клоны |