Аттач к lsass.exe

Discussion in 'WASM.WIN32' started by ormoulu, Apr 25, 2011.

  1. ormoulu

    ormoulu Well-Known Member

    Blog Posts:
    0
    Joined:
    Jan 24, 2011
    Messages:
    1,206
    Нужно попасть в процесс lsass.exe, дабы иметь возможность выполнять там код и править память.
    Какие существуют способы это сделать?
     
  2. Rel

    Rel Well-Known Member

    Blog Posts:
    2
    Joined:
    Dec 11, 2008
    Messages:
    5,317
    грузить дров и делать в них все, что нужно...
     
  3. ormoulu

    ormoulu Well-Known Member

    Blog Posts:
    0
    Joined:
    Jan 24, 2011
    Messages:
    1,206
    А что-нибудь менее жесткое?
    Службу создать там, или привилегии апнуть?
     
  4. ziral2088

    ziral2088 New Member

    Blog Posts:
    0
    Joined:
    Aug 16, 2009
    Messages:
    283
    createremotethread
     
  5. ormoulu

    ormoulu Well-Known Member

    Blog Posts:
    0
    Joined:
    Jan 24, 2011
    Messages:
    1,206
    ziral2088
    А не напомните ли, что нужно сделать, чтобы получить права на открытие процесса?
     
  6. 984259h

    984259h New Member

    Blog Posts:
    0
    Joined:
    Aug 25, 2007
    Messages:
    194
    что бы получить описатель системного процесса нужны админские права и еще привилегии отладчика ))
    и да CreateRemoteThread на vista\seven не сработает ! ) используйте нейтивную надстройку RtlCreateUserThread
     
  7. fsd

    fsd New Member

    Blog Posts:
    0
    Joined:
    Jul 4, 2010
    Messages:
    353
    чего так?
     
  8. 984259h

    984259h New Member

    Blog Posts:
    0
    Joined:
    Aug 25, 2007
    Messages:
    194
    fsd
    у меня на висте и севен возвращала ошибка ERROR_NOT_ENOUGH_MEMORY
     
  9. ziral2088

    ziral2088 New Member

    Blog Posts:
    0
    Joined:
    Aug 16, 2009
    Messages:
    283
    984259h
    все сработает, если нужно. Перехватите обращение к csrss и все.
     
  10. 984259h

    984259h New Member

    Blog Posts:
    0
    Joined:
    Aug 25, 2007
    Messages:
    194
    ziral2088
    тогда да )
     
  11. z0mailbox

    z0mailbox z0

    Blog Posts:
    0
    Joined:
    Feb 3, 2005
    Messages:
    635
    Location:
    Russia СПБ
    CreateRemoteThread надо вызывать из сервиса и всё будет работать
     
  12. h0t

    h0t Member

    Blog Posts:
    0
    Joined:
    Apr 3, 2011
    Messages:
    735
    Можно написать собственню dll, и приаттачить ее ко всем процессам системы через AppInit_DLLs. Потом проверяешь что процесс lsass и делаешь что хочешь. тут http://www.rsdn.ru/article/baseserv/InjectDll.xml обзор
     
  13. ormoulu

    ormoulu Well-Known Member

    Blog Posts:
    0
    Joined:
    Jan 24, 2011
    Messages:
    1,206
    AppInit_DLLs работает с lsass? Как-то это слишком здорово, чтобы быть правдой.

    Хм... работает, кто бы подумал. На семерке это, конечно, не прокатит, но как вариант... Спасибо.
     
  14. spa

    spa Active Member

    Blog Posts:
    0
    Joined:
    Mar 9, 2005
    Messages:
    2,240
    ormoulu
    +1
     
  15. blackcod

    blackcod New Member

    Blog Posts:
    0
    Joined:
    Apr 27, 2011
    Messages:
    21
    на 7 прокатит appcertdlls
     
  16. 984259h

    984259h New Member

    Blog Posts:
    0
    Joined:
    Aug 25, 2007
    Messages:
    194
    на семерке можно заинжектить через apc ))) + окно
     
  17. ormoulu

    ormoulu Well-Known Member

    Blog Posts:
    0
    Joined:
    Jan 24, 2011
    Messages:
    1,206
    Ага, спасибо.