Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Delphi: WinAPI и системное программирование > Не дать ехе запустится!!!


Автор: Romikgy 12.8.2005, 16:32
Споймал какой то хитрый adware (так его опознали) , название eliteuww32.exe Так эта сабака так спряталась что ее почти негде не видно , нашел только в диск эдиторе smile
Так вот вопрос как можно сделать так что бы файл этой зверюги запускался и сразу выгружался?

Сразу извеняюсь , может это не в тему , но я и не знаю даже где об этом и спросить smile

Автор: polosatij 12.8.2005, 16:44
как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого smile

Автор: _hunter 12.8.2005, 17:03
даа?..
кажись он спрашивает только о том, давать ли доступ проге в сеть...

а не дать запуститься...
можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать...
можно хук повесить...

а проще всего глянуть путь запуска и просто грохнуть ехе-шник...

Автор: polosatij 12.8.2005, 17:11
Цитата(_hunter @ 12.8.2005, 17:03)
даа?..
кажись он спрашивает только о том, давать ли доступ проге в сеть...


не только.. может быть я ошибаюсь в firewall-е, но что-то из этой же темы у нортона (млин.. точно название не скажу..) есть.. я его из-за того и стёр, что надоело отвечать, что будет запускаться теперь..

Автор: Romikgy 12.8.2005, 17:11
Цитата(polosatij @ 12.8.2005, 16:44)
как один из вариантов решения, предлогаю тебе установить какой-нибудь firewall (у меня, например, Outpost Firewall). как только какая .exe хочет стартовать, firewall сразу даёт тебе об этом знать спрашивая у тебя, хочешь ли ты этого smile

Я не имел ввиду доступ к нету!
Цитата(_hunter @ 12.8.2005, 17:03)
не дать запуститься...
можно тупейший вариант -- мониторить ( по таймеру ) все процессы и если нашел -- убивать...
можно хук повесить...

а проще всего глянуть путь запуска и просто грохнуть ехе-шник...

В том то и дело нет его в процессах и ехе-шник невиден smile у него спец имя(как я понял) при имени eliteuww32 , любой файл прячется, и найти его только через диск эдитор я смог smile

Автор: p0s0l 12.8.2005, 17:13
Почему бы его тебе не удалить ? smile
Добавлено @ 17:13
А, он не виден... Понятно...

Автор: polosatij 12.8.2005, 17:14
Цитата(p0s0l @ 12.8.2005, 17:13)
Почему бы его тебе не удалить ? 


он же, вроде, найти его не может smile

Автор: p0s0l 12.8.2005, 17:16
Можешь его тогда удалить, добавив строку-название файла в
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
(+после этого пустую строку)
Перезагрузи комп потом...
(файл удалится сразу после autochk'а...)

Или занули файл в DiskEditor'е smile

Автор: polosatij 12.8.2005, 17:18
Цитата(Romikgy @ 12.8.2005, 17:11)
Я не имел ввиду доступ к нету!


а я это и не имел ввиду..


Цитата(p0s0l @ 12.8.2005, 17:16)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations


интересный вариант.. а что именно делает этот "ключь"?

Автор: _hunter 12.8.2005, 17:20
нихт ферштейн...
если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )?
+ какая винда?
++ почему бы на него тот же Ad-Aware не натравить?

Автор: p0s0l 12.8.2005, 17:20
Цитата(polosatij @ 12.8.2005, 17:18)
интересный вариант.. а что именно делает этот "ключь"?
Там можно указать, какие файлы в чего переименуются. Т.е. по две строки на файл: первая строка - имя исходного файла, вторая - новое имя файла. Если вторая строка пустая - то файл удаляется.
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься...

Добавлено @ 17:22
Или на крайний вариант - загружаешься с другого компа или раздела, и трешь вручную этот файлик...

Автор: _hunter 12.8.2005, 17:25
и в догонку -- если ты его нашел через DE -- затри ему первые три байта -- уже не запустится

Автор: polosatij 12.8.2005, 17:28
Цитата(p0s0l @ 12.8.2005, 17:20)
Там можно указать, какие файлы в чего переименуются. Т.е. по две строки на файл: первая строка - имя исходного файла, вторая - новое имя файла. Если вторая строка пустая - то файл удаляется.
В общем, почитай об этом в MSDN, там описано это в функции MoveFileEx (флаг MOVEFILE_DELAY_UNTIL_REBOOT). Операция переименования/удаления срабатывает сразу после проверки диска, т.е. еще твой eliteuww32.exe не успеет запуститься...


классно =)
но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте smile

Автор: p0s0l 12.8.2005, 17:44
Цитата(polosatij @ 12.8.2005, 17:28)
но этот способ не поможет, если .exe прописывается дригим и потом стирается.. может, поэтому он его найти не может, а лишь случайно столкнулся.. если я ошибаюсь, поправьте
Правильно мыслишь smile, у меня было такое, что троян потру, а он появляется, т.к. рожался другим файлом... Только наверное он не стирается, а через хуки скрывается... Поэтому ты его видишь через DE...
Сотри его через ДЕ или MoveFileEx, если не поможет - проверь все места автозагрузки...

Автор: Romikgy 15.8.2005, 09:02
Спасибо за столько инфы smile
Да скорее всего от прячется посредством хуков и прячет токо свое имя, (интересно как это реализованно smile )
Только что нашел его положение на диске, щаз займусь его изничтожением smile
А нашел его случайно ... он реестре себя в автозаруск прописывает, через н-ные промежутки времени, тобишь избавится он его старта трудновато , а потом хук ... и его не видно smile вот так бывает ...
Добавлено @ 09:04
Цитата(_hunter @ 12.8.2005, 17:20)
если его нигде не видно -- откуда ты его имя узнал ( и кто его опознал )?
+ какая винда?
++ почему бы на него тот же Ad-Aware не натравить?

Опознал я smile
винда 2000
адварю травил бесполезно, если он запущен ... smile а он запущен smile

Автор: _hunter 15.8.2005, 11:38
тогда как ты его опознал?
+ попробуй процессы глянуть Far-ом / Total Commander-ом -- не особо серьезно писанные трояны не перехватывают ntdll!NtQuerySystemInformation

Автор: Romikgy 15.8.2005, 13:30
Неа в процессах оно тоже пряталось smile я ж сказал в реестре нажел по автозапуску.

Спасибо всем ответившим, с энтим гадом я уже разобрался smile
Запустил винхекс и в какалоге диска поменял расширение, после перегрузился и оно уже не запустилось smile , а после обычный дел помог smile

Еще раз всем сенкс smile

Автор: Song 16.8.2005, 07:49
Причём тут Дельфи? smile

А если по теме вопроса, то вероятно, он просто запускается в контексте системного процесса, например explorer.exe

Автор: Romikgy 16.8.2005, 08:49
Нет сам запускался smile
А дельфи тут при том , что не получалось сделать это (сначала) программами сторонних производителей smile решил что-то на дельфях маленькое наваять для решения моей проблеммы, но позже нашел другое решение , им и вышел из затруднительного положения, вот и все smile

ЗЫ еще раз всем спасибо.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)