Модераторы: Poseidon, Snowy, bems, MetalFan

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как избавиться от перехвата ф-ций АПИ 
V
    Опции темы
Romikgy
Дата 31.8.2006, 18:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(alexeis1 @  31.8.2006,  17:46 Найти цитируемый пост)
А если снять с него (msvcrt64.dll) дамп и проверить его?

как это сделать?


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 31.8.2006, 21:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Цитата

большинство экспортируемых системой функций начинаются с сигнатуры 8b,ff - mov edi,edi. push ebp потом идет.


Ок, проверяй, чтобы первым байтом небыл опкод команды JMP - E9h. 

Цитата

А если снять с него (msvcrt64.dll) дамп и проверить его?


А что это нам даст? Не понимаю. Проверить мы можем и в памяти. 

Цитата

1.2 Searching for kernel-mode API hooks
 Driver is successfully loaded
 SDT found (RVA=06DFA0)
 Kernel ntoskrnl.exe located in the memory at the address 80400000
   SDT = 8046DFA0
   KiST = 804742B8 (248)
Function ZwClose (18) intercepted (8044F9A8->BFFE6028), hook a347bus.sys
Function ZwCreateKey (23) intercepted (804B2483->BFFE5FE0), hook a347bus.sys
Function ZwCreatePagingFile (27) intercepted (804ED9AF->BFFD9B00), hook a347bus.sys
Function ZwEnumerateKey (3C) intercepted (804B292D->BFFDA5DC), hook a347bus.sys
Function ZwEnumerateValueKey (3D) intercepted (804B2A70->BFFE6120), hook a347bus.sys
Function ZwOpenFile (64) intercepted (80498755->BFFD9B40), hook a347bus.sys
Function ZwOpenKey (67) intercepted (804B2E28->BFFE5FA4), hook a347bus.sys
Function ZwQueryKey (8B) intercepted (804B2FC0->BFFDA5FC), hook a347bus.sys
Function ZwQueryValueKey (9B) intercepted (804B3138->BFFE6076), hook a347bus.sys
Function ZwSetSystemPowerState (D1) intercepted (8048CC97->BFFE5550), hook a347bus.sys
Functions checked: 248, intercepted: 10, restored: 0


А вот на это стоит обратить внимание, похоже на какой-то руткит. 

Цитата

BUGOR, вот что АВЗ сказал 


Ну вот, значит это и есть сплайсинг.

Это сообщение отредактировал(а) BUGOR - 31.8.2006, 21:08


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
Alexeis
Дата 31.8.2006, 21:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Амеба
Group Icon


Профиль
Группа: Админ
Сообщений: 11743
Регистрация: 12.10.2005
Где: Зеленоград

Репутация: 109
Всего: 459



Цитата(Romikgy @  31.8.2006,  18:56 Найти цитируемый пост)
как это сделать? 

Да много есть разных програмок, например lordpe.

Цитата(BUGOR @  31.8.2006,  21:02 Найти цитируемый пост)
А что это нам даст? Не понимаю. Проверить мы можем и в памяти. 

Предложили проверить на вирус мощным онлайн антивирусом, он ведь не будет память проверять, а дамп снял, сохранил на диск и пожалуйста можно отправлять куда угодно, проверять чем угодно.


--------------------
Vit вечная память.

Обсуждение действий администрации форума производятся только в этом форуме

гениальность идеи состоит в том, что ее невозможно придумать
PM ICQ Skype   Вверх
Romikgy
Дата 1.9.2006, 08:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(BUGOR @  31.8.2006,  20:02 Найти цитируемый пост)
Ок, проверяй, чтобы первым байтом небыл опкод команды JMP - E9h. 

А хде смотреть этот опкод?
Цитата(BUGOR @  31.8.2006,  20:02 Найти цитируемый пост)
А вот на это стоит обратить внимание, похоже на какой-то руткит. 


Цитата(Romikgy @  31.8.2006,  15:16 Найти цитируемый пост)
но от корнел мода , я уже избавилься , остался юзер мод

Ответ на данное утверждения имхо ясен
Цитата(alexeis1 @  31.8.2006,  20:20 Найти цитируемый пост)
Да много есть разных програмок, например lordpe.

спасибо ща попробую (сначало найти это) smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
dumb
Дата 1.9.2006, 09:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


sceloglauxalbifacies
****


Профиль
Группа: Экс. модератор
Сообщений: 2929
Регистрация: 16.6.2006

Репутация: 13
Всего: 158



Цитата(Romikgy @  31.8.2006,  16:16 Найти цитируемый пост)
hook a347bus.sys

этот "руткит" - драйвер "алкоголя".

Цитата(Romikgy @  31.8.2006,  18:43 Найти цитируемый пост)
с удавольствием его бы проверил да его на винте найти не могу, имхо это и есть троян/вирус, и себя же прячет

его, возможно, уже и нет... пристрелили или сам убился smile
самое простое - грузануться с cd со свежим ав-набором. а так - глянуть, куда ведет перехват и отстрелить в сэйф-моде руками.
PM MAIL   Вверх
Romikgy
Дата 1.9.2006, 10:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(dumb @  1.9.2006,  08:02 Найти цитируемый пост)
этот "руткит" - драйвер "алкоголя".

спасиб за инфу значит снова включу smile
Цитата(dumb @  1.9.2006,  08:02 Найти цитируемый пост)
его, возможно, уже и нет... пристрелили или сам убился

нет сам к сожалению он не убился smile
Цитата(dumb @  1.9.2006,  08:02 Найти цитируемый пост)
а так - глянуть, куда ведет перехват и отстрелить в сэйф-моде руками. 

в сейф моде он тоже активен smile
Цитата(alexeis1 @  31.8.2006,  20:20 Найти цитируемый пост)
Да много есть разных програмок, например lordpe.

по инфе от данного чела alexeis1, с помощью lordpe нашел место нахождения троя , идентификация его Generic.ZWR , нашел его в консоли можно наверное навернуть , но его наверное держат все процессы, так что просто не получится , хотя эксперементы оставлю на начало следующей недели


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 1.9.2006, 10:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  1.9.2006,  11:02 Найти цитируемый пост)
но его наверное держат все процессы

Я уже писал как проверить какие процессы его держат smile


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 10:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Yanis, не хочу показатся грубым , но я тоже писал , что у троя этого есть перевхат ф-ций которые просматривают, кто держит dll 


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
BUGOR
Дата 1.9.2006, 10:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



Romikgy, посмотри какие первые 5 байт оригинальные у перехватываемых функций в твоей системе, далее восстанови их и спокойно юзай как написал Yanis. Т.о. образом собсно ты и избавишься от перехвата.


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 11:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



BUGOR, сколько раз просить 
Цитата(BUGOR @  1.9.2006,  09:40 Найти цитируемый пост)
посмотри какие первые 5 байт оригинальные у перехватываемых функций в твоей системе

ХДЕ посмотреть ???


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 1.9.2006, 11:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Цитата(Romikgy @  1.9.2006,  11:25 Найти цитируемый пост)
Yanis, не хочу показатся грубым , но я тоже писал , что у троя этого есть перевхат ф-ций которые просматривают, кто держит dll

Ни одна из тех функций, которые у тебя перехвачены не должна повлиять на роботу ProcessXP в определении процесса, который владет описателем вирусного файла.


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Romikgy
Дата 1.9.2006, 11:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



Цитата(Yanis @  1.9.2006,  10:09 Найти цитируемый пост)
ProcessXP

его ссылки для скачивания я не нашел, и он только для ХР или нет? У мя 2000


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
_hunter
Дата 1.9.2006, 11:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 8564
Регистрация: 24.6.2003
Где: Europe::Ukraine:: Kiev

Репутация: 15
Всего: 98





--------------------
Tempora mutantur, et nos mutamur in illis...
PM ICQ   Вверх
Romikgy
Дата 1.9.2006, 11:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Любитель-программер
****


Профиль
Группа: Участник Клуба
Сообщений: 7326
Регистрация: 11.5.2005
Где: Porto Franco Odes sa

Репутация: 26
Всего: 146



_hunter, это у мя есть , и оно никого не видит smile


--------------------
Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. 
smile

PM   Вверх
Yanis
Дата 1.9.2006, 11:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 2937
Регистрация: 9.2.2004
Где: Москва

Репутация: 72
Всего: 111



Romikgy
Так если ты знаешь какой файл неможешь удалить, то поищи (Ctl+F) кто его держит.


--------------------
user posted image *щёлк*
PM MAIL WWW ICQ   Вверх
Страницы: (4) Все 1 [2] 3 4 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: Общие вопросы"
SnowyMetalFan
bemsPoseidon
Rrader

Запрещается!

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Дельфи обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0672 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.