Удалить себя

Тема в разделе "WASM.WIN32", создана пользователем 2FED, 3 авг 2008.

  1. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    Какие есть легальные способы удаления .exe файла из него же когда он выполняется?
    Приходят две мысли.
    1) Записать shellcode в какойнибудь процесс чтобы тот удалил нас когда мы завершимся, но тут возникает проблемма со всякими проактивиками и прочим гавном.
    2) Создать и запустить (с флагом SW_HIDE) бат файл который будет в бесконечном цикле пытатся удалить нас а потом и себя. Тут недостатки очевидны, во первых это криво, во вторых нету возможности затереть файл чтобы его нельзя было восстановить.

    Больше идей пока нет, может подскажете чтонибудь покруче? к стате UnИнсталяторы тоже удаляются сами, но мне кажется они юзают бат файл, хотя фиг его знает.
     
  2. censored

    censored New Member

    Публикаций:
    0
    Регистрация:
    5 июл 2005
    Сообщения:
    1.615
    Адрес:
    деревня "Анонимные Прокси"
    поиск по форуму, суа
     
  3. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    http://www.wasm.ru/forum/viewtopic.php?id=22106
     
  4. G0L1a7h

    G0L1a7h New Member

    Публикаций:
    0
    Регистрация:
    25 мар 2008
    Сообщения:
    41
    сорри за ксакеп +там делфи, но там самоудаление через NTFS Streems.
    _http://www.xakep.ru/post/21628/default.asp
     
  5. a1ss

    a1ss New Member

    Публикаций:
    0
    Регистрация:
    18 ноя 2007
    Сообщения:
    120
    Про APC там ничео не сказано было..
     
  6. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    а как это сделать
     
  7. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    G0L1a7h Весщь!!! А висте работает? нету возможности проверить...
     
  8. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    Переписал на асм. кому интересно смотрите атач

    a1ss А что там насщёт APC?
     
  9. a1ss

    a1ss New Member

    Публикаций:
    0
    Регистрация:
    18 ноя 2007
    Сообщения:
    120
    2FED
    http://rootkits.ru/viewtopic.php?id=467
     
  10. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    2 2FED
    WARNING! dead_steram is an exremely suspicious executable hidden as an NTFS data stream inside D:\KillYourself.
    This is a typical virus behavior!
    Please block this reqest and submit it to COMODO for analysis.
     
  11. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    Aspire :) на антивирусах не тестил
     
  12. G0L1a7h

    G0L1a7h New Member

    Публикаций:
    0
    Регистрация:
    25 мар 2008
    Сообщения:
    41
    Да..забыл что комодо на запись в файловые потоки орет =\
     
  13. Gnil

    Gnil New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2008
    Сообщения:
    41
    Всегда использую MoveFileEx для удаления. Работает, разумеется, только после перезагрузки.
     
  14. KeSqueer

    KeSqueer Сергей

    Публикаций:
    0
    Регистрация:
    19 июл 2007
    Сообщения:
    1.183
    Адрес:
    Москва
    Вот простейший примерчик через инжект.