Глюки при заражении

Тема в разделе "WASM.BEGINNERS", создана пользователем _forkme_, 6 мар 2008.

  1. _forkme_

    _forkme_ New Member

    Публикаций:
    0
    Регистрация:
    6 мар 2008
    Сообщения:
    3
    Здарова все!
    1) Заметил, что при включенном касперском при заражени некоторых екзешек - они перестают работать, все время вылетает этот ср*ный отчет об отправке. А при выключении - эти же файлы отлично заражаются и запускаются. Вот, собсно, хотел спросить, в чем может быть косяк?

    2) И еще, что не создавать новый топ: когда заражаю блокнот, он после не запускается. Смотрю под отладчиком - заражение прошло супер. Проблема оказалась в антиотладочных фичах- конкретно в seh. Если убрать этот механизм, то все отлично работает. Почему такое происходит? (такое также наблюдал вроде в cmd.exe, с остальными же прогами - все супер).
     
  2. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    каспер ставит свои хуки на разные функции и в случае подозрения на вирус, имхо, выдает ошибку. У мну такое было, когда я хотел за пределами образа файла подгрузить библиотеку
    ошибка в 16-й строке
     
  3. EvilPhreak

    EvilPhreak New Member

    Публикаций:
    0
    Регистрация:
    29 дек 2007
    Сообщения:
    154
    Надо код, так как мы поможем? Какие трюки, как заражаешь блабла
     
  4. censored

    censored New Member

    Публикаций:
    0
    Регистрация:
    5 июл 2005
    Сообщения:
    1.615
    Адрес:
    деревня "Анонимные Прокси"
    _fuckyou_
    Не слушай их, они пытаются развести на зиродей %))))
     
  5. domov0i

    domov0i New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    74
    каспер не только при заражении так ревгирует...
    он реагирует так даже на незараженный qeditor.exe от masm и не только...
     
  6. _forkme_

    _forkme_ New Member

    Публикаций:
    0
    Регистрация:
    6 мар 2008
    Сообщения:
    3
    - не понял, объясни что ты имел ввиду.

    В студиюЖ
    Код (Text):
    1.                           pushad                              ; Сохраняем всё в стэке
    2.         call    _seh_                       ; Вызываем установку SEH
    3.         mov esp,[esp+8]                ; Подготовка к восстановлению
    4.         jmp restore                  ; SEH и переход на восст.
    5. _seh_: 
    6.                           xor         eax,eax
    7.         push    dword ptr fs:[eax]           ; Сохраняем оригинальный SEH
    8.         mov fs:[eax],esp                 ; Устанавливаем свой SEH
    9.         inc byte ptr cs:[eax]            ; Вызываем исключение
    10. restore:                                   
    11.         pop dword ptr fs:[eax]           ; Восстанавливаем старый SEH
    12.         add esp,4                      ; Выравниваем стэк
    13.         popad
    - есть какой-нить негиморный метод обойти эту фигню?
     
  7. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    ты уверен, что в обработчике SEH регистр EAX будет равен 0?
     
  8. _forkme_

    _forkme_ New Member

    Публикаций:
    0
    Регистрация:
    6 мар 2008
    Сообщения:
    3
    модераторы, ну и что вы за дурацкий ник мне прилипили?
    - да.
    Один фиг, даже если прописать там нули, всеравно такая же ерунда получается. Заражаю XP-шный блокнот. Может кто-нить еще что подскажет?
     
  9. _faq_

    _faq_ New Member

    Публикаций:
    0
    Регистрация:
    14 мар 2008
    Сообщения:
    46
    Ребята, где вы? Я понимаю, там наверно вы п*пец как заняты, но отвлекитесь хотя б на пару минут, чтобы помочь?
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    В чём тебе помочь ?
    Что в том коде обходить ?
     
  11. _faq_

    _faq_ New Member

    Публикаций:
    0
    Регистрация:
    14 мар 2008
    Сообщения:
    46
    Clerk, в общем для Блокнота, Cmd и некоторых других прог в ...\system32 код после _restore_ никогда не получает управления. Не могу понять, в чем дело.
     
  12. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    MSoft парав.
    А кто исключение обрабатывать будет ?