Модераторы: Poseidon, Snowy, bems, MetalFan

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как избавиться от перехвата ф-ций АПИ 
V
    Опции темы
Romikgy
Дата 31.8.2006, 11:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Если я не туда запостил , извеняйте , вроде такой вообще нет ветки, хотя могу и ошибаться  smile 

Смысл такой , вирус завелся, перехватывает 3 ф-ции апи FindFirstFile, Module32First, RegEnumValue, 
сам он сделан в dll , как мне программно (самому написать) или другим ПО, избавится от этой dll ? 
Тоесть убрать ее из запуска, вирус (хотя возможно это трой) этот ничем не видится smile  кроме проги AVZ


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Quadr0
Дата 31.8.2006, 11:31 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











...

Это сообщение отредактировал(а) Quadr0 - 15.7.2011, 11:59
  Вверх
Yanis
Дата 31.8.2006, 11:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  31.8.2006,  12:18 Найти цитируемый пост)
кроме проги AVZ 

Потому что это крутая прога smile 
Там на закладке параметры поиска есть опции "Блокировать работу RootKit User-Mode" и "Блокировать работу RootKit Kernel-Mode". Попробуй их включить. AVZ сразу заволнуется, что типа это вредно для системы... Не обращай внимания, просто потребуется перезагрузка на всякий случай.
Возможно после поиска перехват функций вирём деактивируются.
А ещё поставь себе ProcessXP Руссиновича и посмотри кто подгружает эту dll.

Добавлено @ 11:39 
А самое простое это отнести винт к другу и удалить эту либу от него. Конечно, если винт не в RAID'е стоят как в моём случае smile


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 31.8.2006, 11:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Ща попробуем


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 31.8.2006, 11:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Ещё может помочь включение AVZGuard перед сканированием.... Надо пробовать.


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Teran
Дата 31.8.2006, 12:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 590
Регистрация: 9.9.2005
Где: Украина, Запорожь е

Репутация: нет
Всего: 3



Цитата(Romikgy @  31.8.2006,  11:18 Найти цитируемый пост)
как мне программно (самому написать) или другим ПО, избавится от этой dll 

ищи в эту "злую" dll подключенную к процессам и отсоединяй ее от просессов тогда hook исчезнет


--------------------
Ни цего не понимаю
PM MAIL ICQ   Вверх
Romikgy
Дата 31.8.2006, 14:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Teran, ты читал мой первый пост?
Цитата(Romikgy @  31.8.2006,  10:18 Найти цитируемый пост)
перехватывает 3 ф-ции апи FindFirstFile, Module32First, RegEnumValue, 

ниочем не говорит?

Цитата(Yanis @  31.8.2006,  10:36 Найти цитируемый пост)
Там на закладке параметры поиска есть опции "Блокировать работу RootKit User-Mode" и "Блокировать работу RootKit Kernel-Mode"

этого не нашел smile но если запускаю с драйвером и обращаюсь к реестру , авз просто закрывает и все smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 31.8.2006, 14:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Romikgy
Цитата(Yanis @  31.8.2006,  12:36 Найти цитируемый пост)
А ещё поставь себе ProcessXP Руссиновича и посмотри кто подгружает эту dll.

А это пробовал?


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 31.8.2006, 14:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



нет ща поищу его

Добавлено @ 15:04 
чет найти не могу, да и вроде этож для ХР , а у мя на машине 2000 стоит


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 31.8.2006, 15:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Если апи перехватываются в режиме пользователя, то на 99% это сплайсинг(ну или исправление экспорта, что вряд ли), т.е. замена первых пяти байт вначале этих функций на прыжок. Так, что просто определи адреса этих функций в памяти процесса и проверь равен ли первый байт 55h, если равен, то это не сплайсингsmile Тогда надо чекать значение в таблице экспорта, но это уже гемор... 


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
dumb
Дата 31.8.2006, 15:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: 13
Всего: 158



Цитата(BUGOR @  31.8.2006,  15:15 Найти цитируемый пост)
Так, что просто определи адреса этих функций в памяти процесса и проверь равен ли первый байт 55h, если равен, то это не сплайсинг

большинство экспортируемых системой функций начинаются с сигнатуры 8b,ff - mov edi,edi. push ebp потом идет.

Добавлено @ 15:53 
не во всех системах, естественно. вроде как с SP2 пошла такая пьянка - вставлять 5 экстра-нопов перед функциями и эту "пустышку". видать будут делать фиксы на лету - call/jmp xx;jmp $-7;
PM MAIL   Вверх
Romikgy
Дата 31.8.2006, 16:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



BUGOR, вот что АВЗ сказал 
Код

1.1 Searching for user-mode API hooks
 Analysis kernel32.dll, export table found in section .text
Function kernel32.dll:FindFirstFileA (168) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:FindFirstFileW (171) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:FindNextFileA (177) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:FindNextFileW (178) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:Module32First (508) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:Module32FirstW (509) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:Module32Next (510) intercepted, method APICodeHijack.JmpTo
Function kernel32.dll:Module32NextW (511) intercepted, method APICodeHijack.JmpTo
 Analysis ntdll.dll, export table found in section .text
 Analysis user32.dll, export table found in section .text
 Analysis advapi32.dll, export table found in section .text
Function advapi32.dll:RegEnumValueA (412) intercepted, method APICodeHijack.JmpTo
Function advapi32.dll:RegEnumValueW (413) intercepted, method APICodeHijack.JmpTo
 Analysis ws2_32.dll, export table found in section .text
 Analysis wininet.dll, export table found in section .text
 Analysis rasapi32.dll, export table found in section .text
 Analysis urlmon.dll, export table found in section .text
 Analysis netapi32.dll, export table found in section .text

и вот 
Код

1.2 Searching for kernel-mode API hooks
 Driver is successfully loaded
 SDT found (RVA=06DFA0)
 Kernel ntoskrnl.exe located in the memory at the address 80400000
   SDT = 8046DFA0
   KiST = 804742B8 (248)
Function ZwClose (18) intercepted (8044F9A8->BFFE6028), hook a347bus.sys
Function ZwCreateKey (23) intercepted (804B2483->BFFE5FE0), hook a347bus.sys
Function ZwCreatePagingFile (27) intercepted (804ED9AF->BFFD9B00), hook a347bus.sys
Function ZwEnumerateKey (3C) intercepted (804B292D->BFFDA5DC), hook a347bus.sys
Function ZwEnumerateValueKey (3D) intercepted (804B2A70->BFFE6120), hook a347bus.sys
Function ZwOpenFile (64) intercepted (80498755->BFFD9B40), hook a347bus.sys
Function ZwOpenKey (67) intercepted (804B2E28->BFFE5FA4), hook a347bus.sys
Function ZwQueryKey (8B) intercepted (804B2FC0->BFFDA5FC), hook a347bus.sys
Function ZwQueryValueKey (9B) intercepted (804B3138->BFFE6076), hook a347bus.sys
Function ZwSetSystemPowerState (D1) intercepted (8048CC97->BFFE5550), hook a347bus.sys
Functions checked: 248, intercepted: 10, restored: 0

но от корнел мода , я уже избавилься , остался юзер мод

Добавлено @ 16:24 
Цитата(BUGOR @  31.8.2006,  14:15 Найти цитируемый пост)
99% это сплайсинг

а что это ?
и это 
Код

SDT found (RVA=06DFA0)
 Kernel ntoskrnl.exe located in the memory at the address 80400000
   SDT = 8046DFA0
   KiST = 804742B8 (248)

что?
smile
говорит еще вот что
Код

C:\WINNT\system32\msvcrt64.dll>>> Neural network: file with probability 99.81% appears
 like a typical  keyboard/mouse events trap
Note: Do NOT delete suspicious files, send them for analysis  (see FAQ for more details),  
because there are lots of useful hook DLLs



--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 31.8.2006, 17:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  31.8.2006,  17:16 Найти цитируемый пост)
msvcrt64.dll

Вот это, что за файл? Проверь его вот на этом сайте
http://www.virustotal.com/en/indexf.html
Там используются все известные антивирусы.

Цитата(Romikgy @  31.8.2006,  17:16 Найти цитируемый пост)
а что это ?

Это метод перехвата в режиме пользователя API функций.


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 31.8.2006, 18:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(Yanis @  31.8.2006,  16:29 Найти цитируемый пост)
Вот это, что за файл? Проверь его вот на этом сайте

с удавольствием его бы проверил да его на винте найти не могу, имхо это и есть троян/вирус, и себя же прячет smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Alexeis
Дата 31.8.2006, 18:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Амеба
Group Icon


Профиль
Группа: Админ
Сообщений: 11743
Регистрация: 12.10.2005
Где: Зеленоград

Репутация: 109
Всего: 459



Romikgy, А если снять с него (msvcrt64.dll) дамп и проверить его?


--------------------
Vit вечная память.

Обсуждение действий администрации форума производятся только в этом форуме

гениальность идеи состоит в том, что ее невозможно придумать
PM ICQ Skype   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: Общие вопросы"
SnowyMetalFan
bemsPoseidon
Rrader

Запрещается!

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Дельфи обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0867 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.