Аттач к lsass.exe

Тема в разделе "WASM.WIN32", создана пользователем ormoulu, 25 апр 2011.

  1. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Нужно попасть в процесс lsass.exe, дабы иметь возможность выполнять там код и править память.
    Какие существуют способы это сделать?
     
  2. Rel

    Rel Well-Known Member

    Публикаций:
    2
    грузить дров и делать в них все, что нужно...
     
  3. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    А что-нибудь менее жесткое?
    Службу создать там, или привилегии апнуть?
     
  4. ziral2088

    ziral2088 New Member

    Публикаций:
    0
    createremotethread
     
  5. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    ziral2088
    А не напомните ли, что нужно сделать, чтобы получить права на открытие процесса?
     
  6. 984259h

    984259h New Member

    Публикаций:
    0
    что бы получить описатель системного процесса нужны админские права и еще привилегии отладчика ))
    и да CreateRemoteThread на vista\seven не сработает ! ) используйте нейтивную надстройку RtlCreateUserThread
     
  7. fsd

    fsd New Member

    Публикаций:
    0
    чего так?
     
  8. 984259h

    984259h New Member

    Публикаций:
    0
    fsd
    у меня на висте и севен возвращала ошибка ERROR_NOT_ENOUGH_MEMORY
     
  9. ziral2088

    ziral2088 New Member

    Публикаций:
    0
    984259h
    все сработает, если нужно. Перехватите обращение к csrss и все.
     
  10. 984259h

    984259h New Member

    Публикаций:
    0
    ziral2088
    тогда да )
     
  11. z0mailbox

    z0mailbox z0

    Публикаций:
    0
    CreateRemoteThread надо вызывать из сервиса и всё будет работать
     
  12. h0t

    h0t Member

    Публикаций:
    0
    Можно написать собственню dll, и приаттачить ее ко всем процессам системы через AppInit_DLLs. Потом проверяешь что процесс lsass и делаешь что хочешь. тут http://www.rsdn.ru/article/baseserv/InjectDll.xml обзор
     
  13. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    AppInit_DLLs работает с lsass? Как-то это слишком здорово, чтобы быть правдой.

    Хм... работает, кто бы подумал. На семерке это, конечно, не прокатит, но как вариант... Спасибо.
     
  14. spa

    spa Active Member

    Публикаций:
    0
    ormoulu
    +1
     
  15. blackcod

    blackcod New Member

    Публикаций:
    0
    на 7 прокатит appcertdlls
     
  16. 984259h

    984259h New Member

    Публикаций:
    0
    на семерке можно заинжектить через apc ))) + окно
     
  17. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Ага, спасибо.