Как отслеживать запуск программ без драйверов и хуков?

Тема в разделе "WASM.BEGINNERS", создана пользователем _nic, 9 мар 2010.

  1. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    Такое реально реализовать неперебирая тупо в цикле все наявные процессы?
     
  2. JCronuz

    JCronuz New Member

    Публикаций:
    0
    Регистрация:
    26 сен 2007
    Сообщения:
    1.240
    Адрес:
    Russia
    Поставить юзермодные нотификаторы

    Код (Text):
    1. NTSTATUS
    2. CreateProcessNotify (
    3.   LPCWSTR lpApplicationName,
    4.   ULONG uReason);
    На RSDN был топик с описанием и статья у x64 http://x64.blog.ru/86096739.html
     
  3. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    Там вообще то как раз и описывается внедрение ддлки,и драйвер.
     
  4. JCronuz

    JCronuz New Member

    Публикаций:
    0
    Регистрация:
    26 сен 2007
    Сообщения:
    1.240
    Адрес:
    Russia
    Ну если ты знаешь другие юзермодные способы нотификации запускаемых процессов, то обрисуй пжлста .
     
  5. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    В драйвере можно нотификатор установить. Про юзермод не было ни слова.
     
  6. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    А как же название моей темы :dntknw:( ??? неужели нельзя этого сделать не внедрея дллки и устанавливая свои драйвера?
     
  7. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    В юзермоде WMI/ETW.
     
  8. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    ИМХО WMI это бред. На старых версиях хрюши к примеру вообще нету.
     
  9. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    _nic
    Да там дров будет 5 строчек.
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    d2k9
    Не бред, системный логгер это мощный механизм, который много инфы позволяет получить и в ядре свапконтексты и пр. хватать ;)
     
  11. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    а можно по подробней?
     
  12. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    http://msdn.microsoft.com/en-us/library/aa964766(VS.85).aspx
     
  13. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    мне гугл сказал то же самое.Но вот примеров на С он мне не показал.СОбственно в этом и состоял мой вопрос выше.
     
  14. reader323

    reader323 New Member

    Публикаций:
    0
    Регистрация:
    8 июл 2009
    Сообщения:
    134
    Маэстро минусдейный вирусных техник ссучился?

    proof-link http://rootkits.su/viewtopic.php?id=833


    _nic
    Ключ AppCertDll
    http://www.rsdn.ru/forum/asm/2300364.flat.2.aspx
     
  15. reader323

    reader323 New Member

    Публикаций:
    0
    Регистрация:
    8 июл 2009
    Сообщения:
    134
    В догонку http://worobow.spaces.live.com/
     
  16. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    reader323
    \wrk..\wmi\
    Это наверно один из легальных способов вытягивать инфу из системы в юзермоде, такую как список проецируемых модулей в процесс, который есчо аверами не запален вроде как.
     
  17. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    WMI редкостно тормозящее дерьмо, которое можно иметь во все дырки.
     
  18. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    d2k9
    Обоснуйте. Что есть ETW ?
     
  19. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    Бли ну вконец запутали :dntknw: Нельзя же так :dntknw: Мне хоть в эту сторону http://msdn.microsoft.com/en-us/library/aa389276(VS.85).aspx копать???
     
  20. _nic

    _nic New Member

    Публикаций:
    0
    Регистрация:
    4 фев 2007
    Сообщения:
    372
    Гм я так понял WMI требует админские привелегии.Как же мне тогда получить нужную инфу на висте и выше??