![]() |
|
Модераторы: feodorv, GremlinProg, xvr, Fixin |
![]()
|
|
| MuForum |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 427 Регистрация: 13.6.2007 Где: Молдова, Кишинев Репутация: нет Всего: 4 |
Доброе время суток!
- Столкнулся со следующей проблемой, есть программа(снифер), которая присоединяется к процессу и пропускает через себя все пакеты. - Через 'Rootkit Unhooker' отследил, что программа подменяет адрес функции в main.exe.
- Правильно ли я описал всё? P.S. -> Пробовал отследить это в таблице импорта main.exe, но результат отрицательный, более того, смотрел через LordPE - там тоже ничего не видно. (Адреса функции WS2_32.DLL сохраняются) - Мне необходимо как-то отслеживать эти изменения адресов функции как в 'Rootkit Unhooker'. P.S. -> Буду благодарен за любые советы и направления. # Добавлено: И если кто-то может, очень хотелось бы узнать, как выполняет это отслеживание сама программа 'Rootkit Unhooker'. (Использует драйвер?) Это сообщение отредактировал(а) MuForum - 24.11.2008, 21:57 -------------------- "Чтобы правильно задать вопрос, нужно знать большую часть ответа!" (Р. Шекли) |
|||
|
||||
| jonie |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 5613 Регистрация: 21.8.2005 Где: Владимир Репутация: 7 Всего: 118 |
а адреса функций никто и не меняет (зафига?) просто в начало функции ставится заглушка - переход на нужный код (far jump) (с запоминанием затертого кода, конечно) и внедряется dll в процесс (inject).
собстна все. а далее нечто вроде
-------------------- Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет... |
|||
|
||||
| MuForum |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 427 Регистрация: 13.6.2007 Где: Молдова, Кишинев Репутация: нет Всего: 4 |
Как данную операцию можно отследить? P.S. -> Если можешь кинуть какие-то имена функций, ссылки, чтобы почитать - было бы здорово. -------------------- "Чтобы правильно задать вопрос, нужно знать большую часть ответа!" (Р. Шекли) |
||||
|
|||||
| jonie |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 5613 Регистрация: 21.8.2005 Где: Владимир Репутация: 7 Всего: 118 |
внедряться например в каждый процесс и следить за ним (так, например, делают многие антивирусы\firewalls)... но С++ тут вовсе не при чем...
-------------------- Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет... |
|||
|
||||
| REZiaMIX |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 346 Регистрация: 3.11.2007 Репутация: нет Всего: 4 |
Сильно не уверен , но если каким то образом загрузить длл , в которой присутствует перехватываемая функция , считать ее начало , и сравнить с тем , что находится в памяти у нашего процесса. Но тут надо знать формать PE Точно выйдет , если в другом процессе загрузить эту же длл , получить адрес перехватываемой функции , считать первые например 6 байт кода и сравнить с кодом из нужного процесса. Но во 1) способов перехвата много 2) не обязательно будет 6 байт , может быть это будет int 3 3)Кривой выход, 100% можно без лишнего процесса) Но то что надо сравнить начало функций перехватываемой , и нормальной - думаю это правильно. Это сообщение отредактировал(а) REZiaMIX - 25.11.2008, 13:09 -------------------- ![]() |
|||
|
||||
| REZiaMIX |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 346 Регистрация: 3.11.2007 Репутация: нет Всего: 4 |
Написал мимо(
Это сообщение отредактировал(а) REZiaMIX - 26.11.2008, 13:57 -------------------- ![]() |
|||
|
||||
| jonie |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 5613 Регистрация: 21.8.2005 Где: Владимир Репутация: 7 Всего: 118 |
Detours под win есть от M$-а, как раз библиотека для перехватов...
-------------------- Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет... |
|||
|
||||
| Starikan |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 87 Регистрация: 25.10.2007 Репутация: нет Всего: -15 |
Модератор: Сообщение скрыто. |
|||
|
||||
![]()
|
| Правила форума "C/C++: Системное программирование и WinAPI" | |
|
|
На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы . Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |