Модераторы: Poseidon, Snowy, bems, MetalFan
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Блокировка отправки почты, с компьютора 
V
    Опции темы
XperT
Дата 17.9.2006, 14:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 269
Регистрация: 19.8.2006

Репутация: 2
Всего: 4



Хочется сделать что то типа елементарной защиты от троянов. Знаю что такого типа програмы есть, но их процесы некоторые трояны просто закрывают. 

Те кто разбирается, подскажите плз:
- какую литературу и где можно почитать;
- какие компоненты примерно юзать;
- ну и ещё что то, что считаете поможет мне.

Буду очень признателен.
PM MAIL   Вверх
BUGOR
Дата 17.9.2006, 15:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 325
Регистрация: 12.3.2006

Репутация: 5
Всего: 16



XperT, я перехват апи наверное посоветую. Первым делом стоит перехватить функцию connect из библиотек ws2_32.dll и winsock.dll, в которую одним из параметров передаётся структура sockaddr_in, где есть поля: sin_port и sin_addr, по которым ты можешь посмотреть на какой порт и хост идёт коннект, ессно, если порт 25 - тебе стоит насторожиться и посмотреть из какого процесса была вызвана эта функция, если процесс незивестен, то руби на корню его. Но троян может работать через инжект в доверенные процессы, наприме TheBat и тогда этот метод уже не сработает, здесь нужно будет перехватывать функции Send, WSASend(у них много синонимичных функций, их тоже желательно учесть, но как правило используются эти две) и анадизировать данные, которые передаются. SMTP протокол очень лёгкий, прочти RFC или какую-нибудь статейку о нём и поймёшь каким образом нужно проиводить анализ.

Добавлено @ 15:15 
PS Славка, не ты ли случаем?smile


--------------------
Живу недоумевая, всё время хочу понять...
http://hunger.ru 
PM MAIL WWW ICQ   Вверх
XperT
Дата 17.9.2006, 15:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 269
Регистрация: 19.8.2006

Репутация: 2
Всего: 4



BUGOR,
Большое спасибо, терь хоть знаю в какую сторону копать, а там уже и разберусь что по чём.

З.Ы. я не Славка  smile  
PM MAIL   Вверх
Mr.Floppy
Дата 18.9.2006, 10:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 106
Регистрация: 3.7.2006
Где: Москва

Репутация: 1
Всего: 1



Не обязательно почта может отправляться через 25 порт, да и вообще, отправлять что-либо можно не только по почте, но и по любому другому протоколу, да хоть HTTP.
Самый лучший вариант - спрашивать подтверждение при каждой попытке коннекта (ну, можно и правила написать...)
А чем Вас существующие брендмаузеры (фаерволы) не устраивают?
PM MAIL   Вверх
XperT
Дата 18.9.2006, 15:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 269
Регистрация: 19.8.2006

Репутация: 2
Всего: 4



Цитата

Самый лучший вариант - спрашивать подтверждение при каждой попытке коннекта (ну, можно и правила написать...)

что типа такого и хотел сделать.

Цитата

А чем Вас существующие брендмаузеры (фаерволы) не устраивают? 

Тем что большенство из них обходятся троянами, а созданое своими руками всегда лучше: и подкоректировать можно, и бесплатно, и вовремя апдейты  smile 
PM MAIL   Вверх
Teran
Дата 18.9.2006, 15:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 590
Регистрация: 9.9.2005
Где: Украина, Запорожь е

Репутация: нет
Всего: 3



Цитата(BUGOR @  17.9.2006,  15:14 Найти цитируемый пост)
Первым делом стоит перехватить функцию connect из библиотек ws2_32.dll и winsock.dll, в которую одним из параметров передаётся структура sockaddr_in, где есть поля: sin_port и sin_addr, по которым ты можешь посмотреть на какой порт и хост идёт коннект

Но если же ты стоиш за проксиком то в этих самых sin_port и sin_addr ты увидиш IP и порт своего проси

Добавлено @ 15:52 
Цитата(Mr.Floppy @  18.9.2006,  10:50 Найти цитируемый пост)
Самый лучший вариант - спрашивать подтверждение при каждой попытке коннекта (ну, можно и правила написать...)

а вот это пожалуй я бы выслушал поподробней если мона


--------------------
Ни цего не понимаю
PM MAIL ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Delphi: Общие вопросы"
SnowyMetalFan
bemsPoseidon
Rrader

Запрещается!

1. Публиковать ссылки на вскрытые компоненты

2. Обсуждать взлом компонентов и делиться вскрытыми компонентами

  • Литературу по Дельфи обсуждаем здесь
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • Вопросы по реализации алгоритмов рассматриваются здесь
  • 90% ответов на свои вопросы можно найти в DRKB (Delphi Russian Knowledge Base) - крупнейшем в рунете сборнике материалов по Дельфи


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Delphi: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0481 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.