![]() |
|
Модераторы: Poseidon, Snowy, bems, MetalFan |
![]()
|
|
| XperT |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 269 Регистрация: 19.8.2006 Репутация: 2 Всего: 4 |
Хочется сделать что то типа елементарной защиты от троянов. Знаю что такого типа програмы есть, но их процесы некоторые трояны просто закрывают.
Те кто разбирается, подскажите плз: - какую литературу и где можно почитать; - какие компоненты примерно юзать; - ну и ещё что то, что считаете поможет мне. Буду очень признателен. |
|||
|
||||
| BUGOR |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 325 Регистрация: 12.3.2006 Репутация: 5 Всего: 16 |
XperT, я перехват апи наверное посоветую. Первым делом стоит перехватить функцию connect из библиотек ws2_32.dll и winsock.dll, в которую одним из параметров передаётся структура sockaddr_in, где есть поля: sin_port и sin_addr, по которым ты можешь посмотреть на какой порт и хост идёт коннект, ессно, если порт 25 - тебе стоит насторожиться и посмотреть из какого процесса была вызвана эта функция, если процесс незивестен, то руби на корню его. Но троян может работать через инжект в доверенные процессы, наприме TheBat и тогда этот метод уже не сработает, здесь нужно будет перехватывать функции Send, WSASend(у них много синонимичных функций, их тоже желательно учесть, но как правило используются эти две) и анадизировать данные, которые передаются. SMTP протокол очень лёгкий, прочти RFC или какую-нибудь статейку о нём и поймёшь каким образом нужно проиводить анализ.
Добавлено @ 15:15 PS Славка, не ты ли случаем? |
|||
|
||||
| XperT |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 269 Регистрация: 19.8.2006 Репутация: 2 Всего: 4 |
BUGOR,
Большое спасибо, терь хоть знаю в какую сторону копать, а там уже и разберусь что по чём. З.Ы. я не Славка |
|||
|
||||
| Mr.Floppy |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 106 Регистрация: 3.7.2006 Где: Москва Репутация: 1 Всего: 1 |
Не обязательно почта может отправляться через 25 порт, да и вообще, отправлять что-либо можно не только по почте, но и по любому другому протоколу, да хоть HTTP.
Самый лучший вариант - спрашивать подтверждение при каждой попытке коннекта (ну, можно и правила написать...) А чем Вас существующие брендмаузеры (фаерволы) не устраивают? |
|||
|
||||
| XperT |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 269 Регистрация: 19.8.2006 Репутация: 2 Всего: 4 |
что типа такого и хотел сделать.
Тем что большенство из них обходятся троянами, а созданое своими руками всегда лучше: и подкоректировать можно, и бесплатно, и вовремя апдейты |
||||
|
|||||
| Teran |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 590 Регистрация: 9.9.2005 Где: Украина, Запорожь е Репутация: нет Всего: 3 |
Но если же ты стоиш за проксиком то в этих самых sin_port и sin_addr ты увидиш IP и порт своего проси Добавлено @ 15:52
а вот это пожалуй я бы выслушал поподробней если мона -------------------- Ни цего не понимаю |
|||
|
||||
![]()
|
| Правила форума "Delphi: Общие вопросы" | |
|
|
Запрещается! 1. Публиковать ссылки на вскрытые компоненты 2. Обсуждать взлом компонентов и делиться вскрытыми компонентами
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Snowy, MetalFan, bems, Poseidon, Rrader. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Delphi: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |