Модераторы: feodorv, GremlinProg, xvr, Fixin
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Невидимые файлы в системе. 
:(
    Опции темы
OlegIT
Дата 9.4.2009, 11:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 684
Регистрация: 5.4.2006

Репутация: нет
Всего: нет



Есть Троян с таким файлом ovrscr.dll. AntiVir его видит, но удалить не может. И ни один просмоторщик его не видит. Как его лечить вроде понятно. Но как это делается? Как сделать свой файл не видимым? Но главное, как их можно увидеть и сделать для всех видимыми? Всё это интересует на уровне самостоятельного программирования, т.е. как это делается из программы?


PM MAIL   Вверх
xvr
Дата 9.4.2009, 13:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 7046
Регистрация: 28.8.2007
Где: Дублин, Ирландия

Репутация: 40
Всего: 223



Цитата(OlegIT @ 9.4.2009,  11:32)
Есть Троян с таким файлом ovrscr.dll. AntiVir его видит, но удалить не может. И ни один просмоторщик его не видит. 

Где они его не видят?


Это сообщение отредактировал(а) xvr - 9.4.2009, 13:32
PM MAIL   Вверх
OlegIT
Дата 9.4.2009, 14:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 684
Регистрация: 5.4.2006

Репутация: нет
Всего: нет



Ни экслорер, ни Тотал Сомандер его не отображает, там где нашёл его AntiVir. Может у него какой-то специальный флаг «Скрытый» стоит? Простой флаг «Скрытый» такого эффекта не даёт.

Это сообщение отредактировал(а) OlegIT - 9.4.2009, 14:44
PM MAIL   Вверх
GoldFinch
Дата 9.4.2009, 14:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата



****


Профиль
Группа: Завсегдатай
Сообщений: 2141
Регистрация: 30.11.2008

Репутация: 2
Всего: 26



скорей всего там юзермодные хуки апишек
PM MAIL ICQ   Вверх
jonie
Дата 9.4.2009, 14:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 5613
Регистрация: 21.8.2005
Где: Владимир

Репутация: 7
Всего: 118



если юзермодные, тогда антивирус его видел бы (они вроде драйверок ставят?)....
скрыть можно что-угодно перехватываят Nt* функции, или, даже спустившись до int 2E ...

читать как искать скрытые:

http://www.wasm.ru/article.php?article=hiddndt
http://www.wasm.ru/toollist.php?list=21  (утилита Process Hunter)


ну, а как, скрывать - тоже самое, только наоборот)


--------------------
Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет...
PM MAIL Jabber   Вверх
GoldFinch
Дата 9.4.2009, 14:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата



****


Профиль
Группа: Завсегдатай
Сообщений: 2141
Регистрация: 30.11.2008

Репутация: 2
Всего: 26



jonie, ТС и написал что "AntiVir его видит"

PM MAIL ICQ   Вверх
OlegIT
Дата 10.4.2009, 11:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 684
Регистрация: 5.4.2006

Репутация: нет
Всего: нет



jonie, а что есть «int 2E ...»?

Да, AntiVir этот файл видит, но удалить не может. Попробовал текстовый файл переименовать в ovrscr.dll, в отдельной директории, он сразу исчез. Перехват системных функций чтения директорий?

PM MAIL   Вверх
GoldFinch
Дата 10.4.2009, 16:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата



****


Профиль
Группа: Завсегдатай
Сообщений: 2141
Регистрация: 30.11.2008

Репутация: 2
Всего: 26



Цитата(OlegIT @  10.4.2009,  12:23 Найти цитируемый пост)
Перехват системных функций чтения директорий?

очевидно да
PM MAIL ICQ   Вверх
jonie
Дата 11.4.2009, 10:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 5613
Регистрация: 21.8.2005
Где: Владимир

Репутация: 7
Всего: 118



Цитата

jonie, а что есть «int 2E ...»?
прерывание 2E , его винда использует на совсем низком уровне) ниже особо некуда...


--------------------
Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет...
PM MAIL Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "C/C++: Системное программирование и WinAPI"
Fixin
GremlinProg
xvr
feodorv
  • Большое количество информации и примеров с использованием функций WinAPI можно найти в MSDN
  • Описание сообщений, уведомлений и примеров с использованием компонент WinAPI (BUTTON, EDIT, STATIC, и т.п.), можно найти в MSDN Control Library
  • Непосредственно, перед созданием новой темы, проверьте заголовок и удостоверьтесь, что он отражает суть обсуждения.
  • После заполнения поля "Название темы", обратите внимание на наличие и содержание панели "А здесь смотрели?", возможно Ваш вопрос уже был решен.
  • Приводите часть кода, в которой предположительно находится проблема или ошибка.
  • Если указываете код, пользуйтесь тегами [code][/code], или их кнопочными аналогами.
  • Если вопрос решен, воспользуйтесь соответствующей ссылкой, расположенной напротив названия темы.
  • Один топик - один вопрос!
  • Перед тем как создать тему - прочтите это .

На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы .


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема »


 




[ Время генерации скрипта: 0.1064 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.