Сейчас на форуме: tyns777, zombi-vadim, zds (+5 невидимых)

 eXeL@B —› Программирование —› Маскировка процесса
Посл.ответ Сообщение

Ранг: 4.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 28 мая 2015 04:19
· Личное сообщение · #1

Подскажите пожалуйста, что подразумевается под этим, в частности в утилите AVZ Олега Зайцева?
Я приблизительно догадываюсь что, только мне надо создать код (программу) для идентификации скрытых процессов и их нейтрализации. Давно этим не занимался, может есть готовые работающие примеры?
Одни затирают (тема Затираем следы в PEB), другие ищут концы, откуда это берётся. Сам я затираловым не занимась (детство давно не играет), а вот полезными вещами изредка занимаюсь. Заранее спасибо за совет.




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 28 мая 2015 07:33
· Личное сообщение · #2

Для начала стоит почитать цикл статей Ms-Rem, в них довольно доступно разобраны популярные на тот момент методы скрытия. Принципиально ситуация не изменилась; сейчас даже сложнее манипулировать данными о процессах из user mode.
Дополнительно рекомендую изучить исходники Process Hacker.

-----
EnJoy!




Ранг: 138.7 (ветеран), 135thx
Активность: 0.110
Статус: Участник

Создано: 28 мая 2015 07:50 · Поправил: crc1
· Личное сообщение · #3

Jupiter пишет:
рекомендую изучить исходники Process Hacker.

Юпитер наверно имел ввиду Process Hunter от Ms-Rem'a



Ранг: 4.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 28 мая 2015 15:14 · Поправил: ex_AlexKlm
· Личное сообщение · #4

Об Ms-Rem информация из гугла датируется 2007..2009 годами. Вот нашёл на wasm.ru: Поиск скрытых процессов, статья Ms-Rem. Буду изучать. Спасибо за информацию.

Вообще-то прорываться в таблицы дескрипторов процессов (потоков) из user mode связана с трудностями, было бы проще из driver mode и написать для этого драйвер и войти через дверь, а не через окно. Только опять же, нет примеров, во всяком случае у меня. В старом NTDDK тоже ничего подобного из сорцов не нашёл.

Вот, повезло:
Download Process Hunter 1.1 + sources (4 January 2006) http://dl.dropbox.com/u/3760172/PHunter%2BPowerKILL.rar
- там и драйвер даже есть, что радует. С паскаля в си придётся перегонять, но это не проблема. Уже есть основа!


 eXeL@B —› Программирование —› Маскировка процесса
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати