![]() |
|
Модераторы: feodorv |
![]()
|
|
| Delphins |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 93 Регистрация: 10.8.2005 Где: Россия, Краснодар Репутация: нет Всего: нет |
Слышал как то давно про то что можно сделать так чтобы порты не бало видно.
Но как только туда приходит определенный пакет он актевизируется и начинает быть видимым. Я вот даже незнаю как так сделать... Думаю может как то перехватить API функции и анализировать каждый пакет? Ткините в статью носом или теорию или лучше пример |
|||
|
||||
| Kill_em_all |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 52 Регистрация: 2.4.2005 Репутация: нет Всего: нет |
Помог я недавно одному такому, как ты на sources.ru -
обвинили в пособничестве троянописания и рейтинг с нуля понизили до -1, а это мое первое сообщение на том форуме было! Ну да ладно! Сам то я не пробовал, но суть способа такова: -создается сырой сокет(raw socket); -слушается весь траффик; -при получении определенной последовательности байт открывается порт и через него идет общение с клиентом Такая "программа" остается невидимой при сканировании до последнего момента. Становится она видной только тогда, когда открывается порт идет общение, а когда она ожидает последовательности байт, то уж никакие GetTcpTable не помогут (сокет, то сырой и не исп. портов)
И вот только не говори, что ты пишешь не троян |
|||
|
||||
| Delphins |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 93 Регистрация: 10.8.2005 Где: Россия, Краснодар Репутация: нет Всего: нет |
Большое тебе спасибо.
Я еще только учусь. И пишу троян. (Пожалуста не ставьте штрафов). |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: нет Всего: 146 |
Любой порт который слушает твоя машина/прога он всегда виден с меткой типа LISTENING, имхо.
-------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Delphins |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 93 Регистрация: 10.8.2005 Где: Россия, Краснодар Репутация: нет Всего: нет |
Исправляется перехватом API :-)
|
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: нет Всего: 146 |
Исходник ?
-------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Kill_em_all |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 52 Регистрация: 2.4.2005 Репутация: нет Всего: нет |
"Любой порт который слушает твоя машина/прога он всегда виден с меткой типа LISTENING, имхо. " Не чувак, ты не прав! Если не откравть порт, то он и виден не буден твое замечание вообще не пойму С помощью сырых сокетов можно слушать весь траффик и не открывать порт. Перчитай мое предыдущее сообщение. Порт будет открыт только тогда, когда будет получена нужная нам последовательность байт(проверяем вложенными if'ами). Т.е. слушет невидимо, а общается видимо Вот получили последовательность байт - открыли порт, долго с этим портом никто не соединился - закрыли. Долгое время прога остается "невидимой" из сети |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: нет Всего: 146 |
Окей я не прав Хотя использовать сниффер (исходник который ты привел, является куском кода сниффера) в данной теме слегка странно , как по мне. Хотя теоретически (наверное и практически) это можно привязать к этой теме. -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
| Kill_em_all |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 52 Регистрация: 2.4.2005 Репутация: нет Всего: нет |
2>>Romikgy
Я просто читал статью в ][ про невидимый бэкдор и идея мне понравилась. А на счет того, что это кусок сниффера - в принципе это почти весь основной код снифа (только добавить recv), ну я смотрю ты понимаешь что к чему |
|||
|
||||
| Delphins |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 93 Регистрация: 10.8.2005 Где: Россия, Краснодар Репутация: нет Всего: нет |
Перехват API дать?
В e-mail. Хех. Написал сниффер. Слушает все и ждет тока вот чего он должен ждать? Ведь приходит то целый пакет. Придется весь пакет разобрать. Слушайте а как послать такой пакет? Тоже RAW? Но все равно надо порт указывать. Че делать? Что слать? И куда? |
|||
|
||||
| Kill_em_all |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 52 Регистрация: 2.4.2005 Репутация: нет Всего: нет |
Указывать нужно порт 0
Посылаешь на нулевой порт послед. байт 0x01 0x70 0x17 0x01 Или другую последовательность, а в сервере проверяешь А принимать надо так
Если я действит помог в чем-то, то отправь мне плюсик Это сообщение отредактировал(а) Kill_em_all - 10.11.2005, 08:46 |
|||
|
||||
| Romikgy |
|
||||||||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: нет Всего: 146 |
Аха и все ручками
Либо также создать в буфере ручками весь пакет и send, только кажется надо будет другой сокет создавать.
А здесь не так ?
Хотя наверное можно и конкретное место найти в пакете -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
||||||||
|
|||||||||
| Delphins |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 93 Регистрация: 10.8.2005 Где: Россия, Краснодар Репутация: нет Всего: нет |
Необходимо 100 постов.
Тааааак.... Нашел как разбирать пакет... Вот тока там тока служебная информация. И не слова о данных. Хех. Может XSum подделать? Тогда соообщение пройдет? Я ввобще делаю так. 1. Открывается RAW сокет в Promisc режиме. Слушает все. Как только приходит нужное. Он сразу открывает сокет на заданном порту. Ждет 30 сек. если данных нет то уничтожает этот сокет. RAW висит постоянно. По нормальному UDP сокету уже идет общение с другим компьютером. (Клиентом) Клиент создает сокет. RAW. Оформляет пакет и шлет его туда куда надо. Сразу подрубается в заданныей порт UDP. (RAW уже уничтожили). И общается. Вот тока думаю а если фаерволл? Тогда прийдется сделать обратное соеденение. Опа это идея.... Добавлено @ 14:50 Забыл вам сказать... Пишу то я на Delphi Просто щас нету компиляторов под рукой приплюснутых си. И все в Delphi портирую. Добавлено @ 14:51 А щас я вообще в линуксе. хех |
|||
|
||||
| Romikgy |
|
|||
![]() Любитель-программер ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 7326 Регистрация: 11.5.2005 Где: Porto Franco Odes sa Репутация: нет Всего: 146 |
Тя файрвол и туда и оттуда не пропустит если он правильно настроен -------------------- Владение русской орфографией это как владение кунг-фу — истинные мастера не применяют его без надобности. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | C/C++: Сети | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |