Как Outpost 4 перехватывает запись в реестр

Тема в разделе "WASM.RESEARCH", создана пользователем 8ung, 20 июн 2007.

  1. 8ung

    8ung New Member

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    21
  2. Deyton

    Deyton Member

    Публикаций:
    0
    Регистрация:
    7 мар 2007
    Сообщения:
    94
    Дык, может в цикле по таймеру читает просто важные ветки реестра по авторану и следит что там поменялось. Здесь и хукать ничего не надо :)
     
  3. asd

    asd New Member

    Публикаций:
    0
    Регистрация:
    12 мар 2005
    Сообщения:
    952
    Адрес:
    Russia
    8ung
    На сколько помню аутпост ntdll хучит. Эти хуки снимаются элементарно.
     
  4. 8ung

    8ung New Member

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    21
  5. MaDF

    MaDF New Member

    Публикаций:
    0
    Регистрация:
    10 май 2005
    Сообщения:
    83
    Возможно использует ZwNotifyChangeKey/ZwNotifyChangeMultipleKeys
     
  6. 8ung

    8ung New Member

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    21
  7. juicy_emad

    juicy_emad New Member

    Публикаций:
    0
    Регистрация:
    15 июл 2008
    Сообщения:
    82
    8ung
    > При этом перед записью в Run ПОЛНОСТЬЮ восстанавливаю SDT
    У тебя получилось? Фаер не вопит на то, что твоё приложение пытается изменить память другого приложения?
    Если да, то можешь выложить сорцы? =)
     
  8. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    juicy_emad, ты б это, в личку ему написал - это в лучшем случае. Последний ответ был полтора года назад. А этот ник я здесь не помню. Так что вряд ли именно он тебе ответит.