Скрытие процесса

Discussion in 'WASM.WIN32' started by mrcrown, Jul 12, 2008.

  1. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
    Всем здарофф!
    Тема заезженая, но все же!
    Процесс я скрываю перехватываю ф-цию NtQuerySystemInformation
    с SYETEM_INFORMATION_CLASS == 0x05 Но! Утилита tasklist процесс видит! Дебаггер показал, что tasklist Ниразу не вызвал вышеприведеную ф-цию с классом == 0x05, а список процессов получил. NtQuerySystemInformation вызывался только с классами 0x00, 0x01, 0х02 кто что думает по этому поводу?
    Как же получается список процессов этой "долбаной" утилитой? :)
     
  2. 2FED

    2FED New Member

    Blog Posts:
    0
    Joined:
    Feb 20, 2008
    Messages:
    1,002
  3. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
  4. 2FED

    2FED New Member

    Blog Posts:
    0
    Joined:
    Feb 20, 2008
    Messages:
    1,002
    Всёравно читай =) там и про методы детекта в юзермоде написано
     
  5. JCronuz

    JCronuz New Member

    Blog Posts:
    0
    Joined:
    Sep 26, 2007
    Messages:
    1,240
    Location:
    Russia
    mrcrown
    http://www.wasm.ru/print.php?article=hidingnt
     
  6. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
    Ага, почитал ужо! Спс!
     
  7. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
    Следующий вопрос, кто знает что за класс информации: 0x40??
    И какая структура внутри?
     
  8. Clerk

    Clerk Забанен

    Blog Posts:
    0
    Joined:
    Jan 4, 2008
    Messages:
    6,689
    Location:
    РБ, Могилёв
    SystemExtendedHandleInformation
    typedef struct _SYSTEM_HANDLE_TABLE_ENTRY_INFO_EX {
    PVOID Object;
    ULONG_PTR UniqueProcessId;
    ULONG_PTR HandleValue;
    ULONG GrantedAccess;
    USHORT CreatorBackTraceIndex;
    USHORT ObjectTypeIndex;
    ULONG HandleAttributes;
    ULONG Reserved;
    } SYSTEM_HANDLE_TABLE_ENTRY_INFO_EX, *PSYSTEM_HANDLE_TABLE_ENTRY_INFO_EX;

    typedef struct _SYSTEM_HANDLE_INFORMATION_EX {
    ULONG_PTR NumberOfHandles;
    ULONG_PTR Reserved;
    SYSTEM_HANDLE_TABLE_ENTRY_INFO_EX Handles[ 1 ];
    } SYSTEM_HANDLE_INFORMATION_EX, *PSYSTEM_HANDLE_INFORMATION_EX;
     
  9. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
    sps! А де отрыл?
     
  10. Clerk

    Clerk Забанен

    Blog Posts:
    0
    Joined:
    Jan 4, 2008
    Messages:
    6,689
    Location:
    РБ, Могилёв
  11. mrcrown

    mrcrown Member

    Blog Posts:
    0
    Joined:
    Jan 18, 2008
    Messages:
    227
    Windows Research Kernel?
     
  12. 2FED

    2FED New Member

    Blog Posts:
    0
    Joined:
    Feb 20, 2008
    Messages:
    1,002
    А где Windows Research Kernel скачать можно? на сайте M$ только описание.
     
  13. wasm_test

    wasm_test wasm test user

    Blog Posts:
    0
    Joined:
    Nov 24, 2006
    Messages:
    5,582
    http://www.google.ru/search?q=wrk.7z гденибудь да найдешь
     
  14. 2FED

    2FED New Member

    Blog Posts:
    0
    Joined:
    Feb 20, 2008
    Messages:
    1,002
    Great: Как я помню, прямые ссылки на варез запрещены =/ А в свободном доступе эту штуку вроде не выкладывали официально M$