svchost + LoadLibrary

Тема в разделе "WASM.WIN32", создана пользователем 984259h, 27 дек 2011.

  1. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    В общем проблема след.
    Создаю процесс svchost (саспенд) подгружаю либу потом (резюме).
    Когда в либе пытаюсь создать поток процесс завершается ? Заметил что именно это происходит с процессом svchost.
     
  2. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    отладчиком работай...
     
  3. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    Rel
    я думал может уже что то сталкивался ))
     
  4. LazzY

    LazzY New Member

    Публикаций:
    0
    Регистрация:
    6 мар 2006
    Сообщения:
    123
    мб т.к. сервис?
     
  5. kejcerfcrv

    kejcerfcrv New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2011
    Сообщения:
    320
    Негодно. Детект.
     
  6. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    Почему негодно?
     
  7. ASMatic

    ASMatic New Member

    Публикаций:
    0
    Регистрация:
    5 окт 2010
    Сообщения:
    233
    как минимум родитель "не обычный", т.е. не services.exe
     
  8. dreamse

    dreamse New Member

    Публикаций:
    0
    Регистрация:
    2 авг 2011
    Сообщения:
    28
    Данное высказывание относится к определению проективками. А просто запустить на машине без АВ можно от имени любого процесса.
    сам svchost ничего не скажет на это.

    как вариант копать на тему регистрации dll как это сделанно например в kido

    p.s попробуй внедрить в любое другое приложение. Если валится будет так же то тут дело не в svchost.
    Например на rundll32.exe проверить
     
  9. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    dreamse
    Делал этот инжект на другие процессы к примеру в iexplore работает на ура с lsass тоже работает а svchost не хочет
     
  10. ASMatic

    ASMatic New Member

    Публикаций:
    0
    Регистрация:
    5 окт 2010
    Сообщения:
    233
    dreamse
    если почитать внимательней ветку - то можно понять для чего было сказаное мной.
     
  11. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    ASMatic
    какое есть решение этого ?
     
  12. blackcod

    blackcod New Member

    Публикаций:
    0
    Регистрация:
    27 апр 2011
    Сообщения:
    21
    в DllMain просто этого не делай при апк DLL_PROCESS_ATTACH, рихтера прочитай
     
  13. ASMatic

    ASMatic New Member

    Публикаций:
    0
    Регистрация:
    5 окт 2010
    Сообщения:
    233
    не запускать процессы которые под монитором )
     
  14. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    ASMatic
    под каким монитором ? (если Вы имели ввиду проактивки и прочее ... то в данном случае АВ не установлены )
     
  15. ASMatic

    ASMatic New Member

    Публикаций:
    0
    Регистрация:
    5 окт 2010
    Сообщения:
    233
    984259h
    Так я и не говорил что у вас не работает изза ав, прост инде подчеркнул что негодно, т.к. будет палится.
    а почему не работает - в п2 вам сказали что делать)
     
  16. kejcerfcrv

    kejcerfcrv New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2011
    Сообщения:
    320
    Скорее всего не робит из за фазы луны, импорта етц. Да и кода там три строки.
     
  17. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    kejcerfcrv
    оригинально...
     
  18. kejcerfcrv

    kejcerfcrv New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2011
    Сообщения:
    320