![]() |
|
Модераторы: feodorv, GremlinProg, xvr, Fixin |
![]()
|
|
| shara |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 344 Регистрация: 29.6.2004 Где: печенье? Репутация: нет Всего: 2 |
- о как ты был прав. а я по началу полез в сторону перехвата API. жизнь все равно заставила писать фильтр-драйвер
а на какие именно если не корпоративный секрет? -------------------- с точки зрения аэродинамики шмель не может летать |
|||
|
||||
| DrHex |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 171 Регистрация: 2.5.2009 Репутация: нет Всего: нет |
Первый способ.
1)Перезват NtQuerySystemInformation() - Список процессов(так как практически все функции используют именно это функции исключения когда функция реализуется ручками например SoftIce ) - Kernel Memory - перехват запроса на получения информации о память ядра с целью скрыть свой драйвер 2) Перехват всех возможных получения handle, connection and etc. 3) Перехват KeStackAttach, ReadProcessMemory, WriteProcessMemory.(для того что бы наши хуки не кто не снял, но снимут же) Второй способ. 1)Внедрится в доверенный процесс. Такой winlogon, system, svchoost. Лучше всего поступить по методу вируса. Третий способ. 1)Inject library(не достаток заключается к том что челок просто просканирует процессы на .dll и удалит не нужную) Лучше всего это модификация доверенного exe файла. Хотя без перехвата нативного апи не обойтись, хотя бы не отображать netstat, и потоки. P.S. Перехват апи функций это помогает только если на компьютере нет никаких системных утилит. К примеру Wireless у него кажется сетевой драйвер, так что он реально и передается все данный по сети и знает какие процессы и с кем соединение. --------------------
google.com и это все. |
|||
|
||||
| shara |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 344 Регистрация: 29.6.2004 Где: печенье? Репутация: нет Всего: 2 |
DrHex,
это все очень похоже на игру в кошки мышки, ты прячешся стараясь подтянуть все хвосты а кто-то наоборот их вытаскивает. общую идею понять не сложно. дальше лишь дело техники.. а как насчет прятанья драйвера? или скажем не прятанья, а его защиты - к примеру, защита от принудительной выгрузки\остановки или перемещения куда-нить подальше. тоже в самом драйвере перехватывать соотв. системные вызововы? тогда, если я правильно все понимаю, наш драйвер может быть выгружен только другим "драйвером" который был загружен раньше? и как следствие вся проблема защиты сводится к тому чтобы пораньше запуститься... прошу меня поправить если ошибаюсь -------------------- с точки зрения аэродинамики шмель не может летать |
|||
|
||||
![]()
|
| Правила форума "C/C++: Системное программирование и WinAPI" | |
|
|
На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы . Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |