![]() |
eXeL@B —› Программирование —› Скрытие процесса в НТ ХР |
<< . 1 . 2 . |
Посл.ответ | Сообщение |
|
Создано: 09 февраля 2007 12:27 · Личное сообщение · #1 Как это сделать ...... теории наелся ...... примеров нет ..... читал статью с васма скрытие в НТ .... толку без примеров мало ...... с++ к сожалению не знаю так что сишных кодов полно а без толку ....... ![]() Какие варианты бывают ? ......ногами не бить ...самоучка ![]() ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 11 февраля 2007 03:51 · Личное сообщение · #2 |
|
Создано: 11 февраля 2007 04:18 · Поправил: S_T_A_S_ · Личное сообщение · #3 Ресурсы - это очень сложно ![]()
На fasme bin2cpp.pl делается средствами компилятора. ![]() |
|
Создано: 11 февраля 2007 04:34 · Личное сообщение · #4 apple Сейчас читать лень, там про сброс из ресурсов, судя по названию? S_T_A_S_ А ну на диск, конечно, легко сбросить. Я почему-то подумал, что всё в памяти сделать надо. А про библиотеку жду ASD И что я сделать должен, пару страниц исходников запостить? Если подойдёт сброс на диск - то вон сколько способов, а если не подойдёт - изучай пе формат и процес загрузки длл. ![]() |
|
Создано: 11 февраля 2007 05:04 · Личное сообщение · #5 |
|
Создано: 11 февраля 2007 05:26 · Личное сообщение · #6 |
|
Создано: 11 февраля 2007 05:30 · Личное сообщение · #7 |
|
Создано: 11 февраля 2007 05:48 · Поправил: apple · Личное сообщение · #8 Infernal_Terror пишет: Мне нужен трой со скрытием процесса и невидимостью в фаерволлах. Сколько это будет стоить? Чувствую, меня скоро постигнет участь Ms-Rem (не в плане высокого рейтинга как программиста): навесят на меня звание "rootkit developer" и будут ломиться все за приватными троями и руткитами. На заказ троев я не делаю, впрочем, как и не продаю. Пока есть средства на жизнь ![]() Продают обычно за тысячи три баксов, если есть готовая реализация, работающая в нескольких версия виндовс и без исходников. [add] Про разработку с нуля я писал на васме. Если обход файервола тебе не нужен, то сумма уменьшается на порядок, а то и меньше. ----- ring 0 ![]() |
|
Создано: 11 февраля 2007 06:04 · Личное сообщение · #9 |
|
Создано: 11 февраля 2007 06:12 · Личное сообщение · #10 |
|
Создано: 11 февраля 2007 06:15 · Поправил: Infernal_Terror · Личное сообщение · #11 |
|
Создано: 11 февраля 2007 06:57 · Личное сообщение · #12 Infernal_Terror пишет: А вы не боитесь, что одепты похэкают ваш сайтес? Мы это можем устроить. Что за бред .....с жалобами не сюда .....тема другая ... asd пишет: А про библиотеку жду ASD И что я сделать должен, пару страниц исходников запостить? хахаха нееетт ...просто ты так написал что я подумал расскажешь ....вот ... apple пишет: asd пишет: можно ли чтобы библиотека была встроена в ехе а потом отделялась rootkits.ru/library/ShowLib.aspx?id_l=21 пункт Извлечение .sys файла из ресурсов Да это тоже класно .......... просто когда быстро это просматривал ....отбросил вариант .....так как с С++ я не знаком ..... Асм или Делфя на крайняк ...... Все равно Большое спасибо !!!!!S_T_A_S_ пишет: Ресурсы - это очень сложно # bin2cpp.pl # Ахтунг! движок форума жостко гонит со слешами, я не виноват. $columns = 16; Что это такое ??? ...Я не знаю Си ![]() ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 11 февраля 2007 07:06 · Личное сообщение · #13 |
|
Создано: 11 февраля 2007 08:42 · Личное сообщение · #14 Infernal_Terror пишет: Мне нужен трой со скрытием процесса и невидимостью в фаерволлах. Сколько это будет стоить? Отжиг просто улет ![]() Если обход файервола тебе не нужен, то сумма уменьшается на порядок, а то и меньше Интуиция мне подсказывает, что товарисч Infernal_Terror просто всех разводит (оригинальным способом) ![]() mak Для начала рекомендую почитать стотью Ms-Rem про обнаружение скрытых процессов и последовательно, шаг за шагом, преодолеть каждый из способов (это вполне реально). Если расчитваешь на готовый код - лучше сразу пей йад, и забудь про качественное скрытие процессов, без включения моска успеха не достичь. И вообще, мы все равно похекаем ваши руткитесы (с). ----- Research is my purpose ![]() |
|
Создано: 11 февраля 2007 09:20 · Личное сообщение · #15 Error_Log пишет: mak Для начала рекомендую почитать стотью Ms-Rem про обнаружение скрытых процессов и последовательно, шаг за шагом, преодолеть каждый из способов (это вполне реально). Если расчитваешь на готовый код - лучше сразу пей йад, и забудь про качественное скрытие процессов, без включения моска успеха не достичь. И вообще, мы все равно похекаем ваши руткитесы (с). ХМ .... кто это мы ???? или важные персоны говорят о себе во множественном числе ))))))))) можно подумать я вот тут сижу и думаю как бы Error_Log замочить ![]() все в целях самообразования ........... в нете много исходников рабочих ...которые можно собрать и использовать ........... я же хочу изучить с целью поднятия проф. уровня ....... Вот .... Пасибки за совет ![]() ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 11 февраля 2007 18:48 · Личное сообщение · #16 |
|
Создано: 12 февраля 2007 01:16 · Личное сообщение · #17 |
|
Создано: 12 февраля 2007 11:17 · Личное сообщение · #18 |
|
Создано: 12 февраля 2007 23:05 · Личное сообщение · #19 MoonShiner пишет: Получаешь двусвязный список EPROCESS, находишь предыдущий твоему EPROCESS-у и следующий блоки и патчишь указатель предыдущего, чтобы он указывал не на твой, а на следующий за ним, а в следующем - меняешь указатель, чтобы показывал на предыдущий. Таким образом выкидываешь свой процесс из списка. все бы хорошо только планировщик тоже забудет о процессе ![]() ----- have a nice day ![]() |
|
Создано: 12 февраля 2007 23:44 · Поправил: apple · Личное сообщение · #20 |
|
Создано: 13 февраля 2007 00:00 · Личное сообщение · #21 |
|
Создано: 13 февраля 2007 00:54 · Личное сообщение · #22 MoonShiner пишет: Заводить процесс - это лажа для руткита... Слишком много тонкостей, тогда как польза от полноценного процесса весьма сомнительна. Все что надо, можно сделать из ядра. На крайняк - можно жить в чужих процессах. Нуда ....верно ....на файловом топике книг вроде кто то хотел книгу выложить .....про руткитесы и спайварэ ....... интересно глянуть ..... вообще я много чего нашел про скрытие процессов ........но не мог найти раньше потому что не знал как это назвать ....... апи скрытие или еще как ........ поэтому пару строчек названий ....апи и т.д . смотри там и все ..... )))))))) кстати ту библиотеку найд ..........у меня ни один ехе не скрывает .........а только по пиду .............и все ...... хотя у других работает ....СП2 + атлон 2х 4000+ 64бит... у меня ....мож. есть особенности ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 13 февраля 2007 04:27 · Личное сообщение · #23 mak пишет: Нуда ....верно ....на файловом топике книг вроде кто то хотел книгу выложить .....про руткитесы и спайварэ Скачай "Rootkits: Subverting the Windows Kernel" Здесь http://rootkits.ru/library/ShowLib.aspx?id_l=21 , здесь http://forum.rootkits.ru/viewtopic.php?id=24 и здесь http://forum.rootkits.ru/viewtopic.php?id=39 , попытки перевода. Здесь http://forum.rootkits.ru/viewtopic.php?id=27 файлики к книге Зайцева, который по сути стянул код у Хугланда. Завтра отдам книжку того зайчика сканить =) ----- ring 0 ![]() |
|
Создано: 13 февраля 2007 04:59 · Личное сообщение · #24 |
|
Создано: 13 февраля 2007 06:15 · Личное сообщение · #25 Nimnul пишет: все бы хорошо только планировщик тоже забудет о процессе ничего подобного, так поступает FU, но этого ОЧЕНЬ мало, так как еще есть тонна способов найти процесс. Вот интересная статейка от 90210 про PHIDE2 engine http://hi-tech.nsys.by/33/ . При желании можно наколоть даже проги типа PHunter by MsRem и klister 0.4, то есть анализ KiWait[In/Out]ListHead, KeDispatcherReadyListHead. Но это так, для тренировки, конечно же эффективнее скрывать драйвер и работать только в ринг-0. ----- Research is my purpose ![]() |
|
Создано: 13 февраля 2007 07:24 · Личное сообщение · #26 apple пишет: mak пишет: Нуда ....верно ....на файловом топике книг вроде кто то хотел книгу выложить .....про руткитесы и спайварэ Скачай "Rootkits: Subverting the Windows Kernel" Здесь, здесь и здесь, попытки перевода. Здесь файлики к книге Зайцева, который по сути стянул код у Хугланда. Завтра отдам книжку того зайчика сканить =) ММММ это вроде есть в Rootkits DEVPACK !? .... скан я б тож почитал ...2 книги про спайваре и келог и руты ... и 2 ая ...разработка под вин 32 ....не помню автора ..колесниченко чтоли ... ----- RE In Progress [!] Coding Hazard [!] Stay Clear of this Cube ![]() |
|
Создано: 13 февраля 2007 17:48 · Личное сообщение · #27 |
|
Создано: 15 февраля 2007 00:19 · Поправил: Ratinsh · Личное сообщение · #28 |
|
Создано: 17 февраля 2007 07:38 · Личное сообщение · #29 |
|
Создано: 17 февраля 2007 07:48 · Личное сообщение · #30 |
<< . 1 . 2 . |
![]() |
eXeL@B —› Программирование —› Скрытие процесса в НТ ХР |