![]() |
|
Модераторы: feodorv, GremlinProg, xvr, Fixin |
![]()
|
|
| OlegIT |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 684 Регистрация: 5.4.2006 Репутация: нет Всего: нет |
Есть Троян с таким файлом ovrscr.dll. AntiVir его видит, но удалить не может. И ни один просмоторщик его не видит. Как его лечить вроде понятно. Но как это делается? Как сделать свой файл не видимым? Но главное, как их можно увидеть и сделать для всех видимыми? Всё это интересует на уровне самостоятельного программирования, т.е. как это делается из программы?
|
|||
|
||||
| xvr |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 7046 Регистрация: 28.8.2007 Где: Дублин, Ирландия Репутация: 40 Всего: 223 |
Где они его не видят? Это сообщение отредактировал(а) xvr - 9.4.2009, 13:32 |
|||
|
||||
| OlegIT |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 684 Регистрация: 5.4.2006 Репутация: нет Всего: нет |
Ни экслорер, ни Тотал Сомандер его не отображает, там где нашёл его AntiVir. Может у него какой-то специальный флаг «Скрытый» стоит? Простой флаг «Скрытый» такого эффекта не даёт.
Это сообщение отредактировал(а) OlegIT - 9.4.2009, 14:44 |
|||
|
||||
| GoldFinch |
|
|||
![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2141 Регистрация: 30.11.2008 Репутация: 2 Всего: 26 |
скорей всего там юзермодные хуки апишек
|
|||
|
||||
| jonie |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 5613 Регистрация: 21.8.2005 Где: Владимир Репутация: 7 Всего: 118 |
если юзермодные, тогда антивирус его видел бы (они вроде драйверок ставят?)....
скрыть можно что-угодно перехватываят Nt* функции, или, даже спустившись до int 2E ... читать как искать скрытые: http://www.wasm.ru/article.php?article=hiddndt http://www.wasm.ru/toollist.php?list=21 (утилита Process Hunter) ну, а как, скрывать - тоже самое, только наоборот) -------------------- Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет... |
|||
|
||||
| GoldFinch |
|
|||
![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2141 Регистрация: 30.11.2008 Репутация: 2 Всего: 26 |
jonie, ТС и написал что "AntiVir его видит"
|
|||
|
||||
| OlegIT |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 684 Регистрация: 5.4.2006 Репутация: нет Всего: нет |
jonie, а что есть «int 2E ...»?
Да, AntiVir этот файл видит, но удалить не может. Попробовал текстовый файл переименовать в ovrscr.dll, в отдельной директории, он сразу исчез. Перехват системных функций чтения директорий? |
|||
|
||||
| GoldFinch |
|
|||
![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2141 Регистрация: 30.11.2008 Репутация: 2 Всего: 26 |
||||
|
||||
| jonie |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 5613 Регистрация: 21.8.2005 Где: Владимир Репутация: 7 Всего: 118 |
-------------------- Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет... |
|||
|
||||
![]()
|
| Правила форума "C/C++: Системное программирование и WinAPI" | |
|
|
На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы . Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |