![]() |
|
Модераторы: Poseidon, Snowy, bems, MetalFan |
![]()
|
|
| Romikgy |
|
||||||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
Yanis, опять 25 ....
еще раз повторюсь , перехват этих ф-ций не дает: 1. найти его файл 2. найти к каким процессам он прицеплен 3. найти где в реестре он ся прописал !!!! юзая АВЗ я нашел его место положение на диске ! юзая
сделал дамп этой dll и определил что за зверь, буду пытатся снести его руками , хотя есть опасения что dll прописалась как чтото системное и может при простом удалении привести к краху системы!!!! (у меня был такой вирус уже , так прописался как дебаг процесс к эксплореру и после удаления его эксплорер перестал вообще запускатся , а такой вариант неприемлем, т.к. машина рабочая на стоит спец ПО , стопорить ее нежелательно) -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
||||||
|
|||||||
| BUGOR |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 325 Регистрация: 12.3.2006 Репутация: 5 Всего: 16 |
Ну всё по-порядку... Берём тот же LordPE(хотя я предпочитаю PETools, обе программы можно найти на cracklab.ru), открываем. PE Editor, там выбирай kernel32.dl Далее накидаем небольшое приложение: ShowMessage(IntToHex(dword(GetProcAddress(GetModuleHandle('kernel32.dll'), 'FindFirstFileA')),8)); Которое вернёт нам адресс перехватываемой FindFirstFileA в памяти. Т.к. база кернела есть константа, то благо во всех приложениях этот адресс будет одним. --------------------------- Project1 --------------------------- 77E7A10D --------------------------- OK --------------------------- В LordPE нажимай FLC, выбирай VA(virtual address), вводи туда 77E7A10D и жми do. LerdPE покажет внутрифайловый оффсет этой функции, а чуть ниже и первые байты. |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
на любую закачку
Добавлено @ 12:51 во всех версиях виндов? -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| dumb |
|
|||
![]() sceloglauxalbifacies ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 2929 Регистрация: 16.6.2006 Репутация: 13 Всего: 158 |
вариант лечения:
hiew32 c:\windows\system32\advapi32.dll enter, f8, f9 найти RegEnumValueW и перейти на начало этой функции. оставляем открытым, чтобы потом списать оригинальный стаб функции. ollydbg c:\windows\regedit.exe alt-f1: bpx RegEnumValueW f9(брякнется на первом вызове), f7(входим в функцию) там будет какой-нибудь хлам вроде jmp xx или push xxx,ret заменяем хлам на оришинальный код. далее спокойно работаем в регедите, вырезая места с упоминаниями злой dll. сомневаюсь, что она следит за снятием хука, так что все должно получиться. |
|||
|
||||
| Yanis |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2937 Регистрация: 9.2.2004 Где: Москва Репутация: 72 Всего: 111 |
Моя активность в теме вызвана тем, что у меня тоже была такого рода зараза. Причём файл невозможно было найти обычными способами, но Total Commander видел этот файл среди прочих в директории Windows\Sytem32. При помощи ProcessXp я находил кто держит этот файл и убивал эти процессы. Затем просто удалил этот файл... Сам теперь жалею... |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
-------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| dumb |
|
|||
![]() sceloglauxalbifacies ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 2929 Регистрация: 16.6.2006 Репутация: 13 Всего: 158 |
||||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
не видит что поделится , у мя есть дамп этой либы -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
скачал говорит
а как распаковать? -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Yanis |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2937 Регистрация: 9.2.2004 Где: Москва Репутация: 72 Всего: 111 |
Не не надо |
|||
|
||||
| BUGOR |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 325 Регистрация: 12.3.2006 Репутация: 5 Всего: 16 |
Romikgy, зачем тебе хью я не понимаю... я же написал как с помощью LordPE узнать оригинальные байты на EntryPoint функции...
http://wasm.ru/baixado.php?mode=tool&id=44 |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
Yanis, сильно хочешь я те позже достану саму dll
Добавлено @ 15:40 BUGOR, ниче понять не могу вот то что дал
из нормально эксплорера, где здесь точка входа/адрес -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| BUGOR |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 325 Регистрация: 12.3.2006 Репутация: 5 Всего: 16 |
Запускаешь делфи вписываешь туда одну строку кода:
Вместо FindFirstFileA имя любой апи, ну ессно той, что перехватывается в данном случае. Вылазит сообщение с адресом этой функции. Запоминаем его. У меня вылезло вот что: --------------------------- Project1 --------------------------- 77E7A10D --------------------------- OK --------------------------- Открываем LordPE и жмём PE Editor, выбираем kernel32.dll, далее в появившемся окошке жмём кнопку "FLC", в поле VA вводим то, что нам выдал ShowMessage, нажимаем DO и внизу в окошечке лицезреем оригинальные байты на точке входа функции: http://img106.imageshack.us/img106/5263/scrqs5.jpg |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: 26 Всего: 146 |
пнятно сиба
-------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Girder |
|
|||
![]() Лентяй 2 ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1993 Регистрация: 12.5.2004 Репутация: 31 Всего: 155 |
-------------------- Как слышим, так и пишим. Истина где-то там... |
|||
|
||||
![]()
|
| Правила форума "Delphi: Общие вопросы" | |
|
|
Запрещается! 1. Публиковать ссылки на вскрытые компоненты 2. Обсуждать взлом компонентов и делиться вскрытыми компонентами
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Delphi: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |