![]() |
|
Модераторы: feodorv, GremlinProg, xvr, Fixin |
![]()
|
|
| Rickert |
|
|||
|
Ситхи не пройдут! ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 3356 Регистрация: 11.7.2006 Где: Лакрима Репутация: нет Всего: 52 |
Через сеть прилетает бинарник и грузится в память без предварительной записи на HDD.
Т.е. приложение доступно только в активном, загруженном в память, режиме. Есть ли возможность сохранить его процесс в бинарник, дабы потом исполнять? Можно только пнуть в направлении правильных ссылок и тем. win32 Это сообщение отредактировал(а) Rickert - 4.1.2012, 15:44 -------------------- Ни что не внушает сна крепче, чем день приисполненный трудов! |
|||
|
||||
| Dik0n |
|
||||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 153 Регистрация: 11.5.2011 Репутация: 1 Всего: 10 |
Rickert, чужие трояны ковыряем
Можно сохранить кусок памяти, если точно знаем адрес буфера, или искать по сигнатуре, потом прочитать заголовок IMAGE_NT_HEADERS, дабы знать сколько сохранять. Тут еще моментик, не препутать нужный бинарник с другими dll.
Читай про PE формат, и устройство памяти Windows. VirtualQueryEx ReadProcessMemory --------------------
▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ ◄◄◄ Сотри монеткой защитный слой |
||||
|
|||||
| 500mhz |
|
|||
![]() шайтан ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1017 Регистрация: 5.5.2008 Где: Киев / Italy Репутация: 3 Всего: 14 |
есть такая софтина LordPe, она поможет )))
-------------------- |
|||
|
||||
| Rickert |
|
|||
|
Ситхи не пройдут! ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 3356 Регистрация: 11.7.2006 Где: Лакрима Репутация: нет Всего: 52 |
Спасибо.
-------------------- Ни что не внушает сна крепче, чем день приисполненный трудов! |
|||
|
||||
| hawk3500 |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 246 Регистрация: 6.2.2009 Репутация: нет Всего: 2 |
У меня вопрос, а чрез какую функцию такой чудозверь грузится?
CreateProcess и нижестоящие Nt функции подразумевают в качестве обязательного параметра наличиее исполняемого файла на диске. --------------------
воин dzen'a |
|||
|
||||
| hawk3500 |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 246 Регистрация: 6.2.2009 Репутация: нет Всего: 2 |
LordPe поможет если тот бинарик не чем не обработан(я про различного рода обфускаторы).
Да и с LordPE придётся повозится, ибо он сохраняет дамп памяти процесса - а он сильно отличается от exe файла. Про корректное снятие дампа с последующим восстановлением таблиц импорта и т.д. советую почитать на www.wasm.ru , там весьма подробно расписанно. Dik0n, да это скорее не трояны а черви. Это сообщение отредактировал(а) hawk3500 - 16.1.2012, 20:33 --------------------
воин dzen'a |
|||
|
||||
![]()
|
| Правила форума "C/C++: Системное программирование и WinAPI" | |
|
|
На данный раздел распространяются Правила форума и Правила раздела С++:Общие вопросы . Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Chipset, Step, Fixin, GremlinProg, xvr. feodorv. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Системное программирование и WinAPI | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |