Запрет завершение процесса как у kav.exe и kavsrv.exe

Тема в разделе "WASM.BEGINNERS", создана пользователем denixa, 16 окт 2006.

  1. denixa

    denixa New Member

    Публикаций:
    0
    Регистрация:
    16 окт 2006
    Сообщения:
    2
    В какую сторону смотреть, чтобы реализовать запрет завершения сервиса, например как это сделано в касперском.
    При попытки убить процес сообщает "Невозможно завершить процесс операцтя не может быть выполнена Отказанно в доступе" причем прога запушена под учеткой пользователя и права админа есть.
     
  2. nobodyzzz

    nobodyzzz New Member

    Публикаций:
    0
    Регистрация:
    13 июл 2005
    Сообщения:
    475
    в сторону перехвата сис.функций. смотри статьи
     
  3. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    Перехватывай ZwTerminateProcess.
     
  4. denixa

    denixa New Member

    Публикаций:
    0
    Регистрация:
    16 окт 2006
    Сообщения:
    2
    Я так понял желательно реализовать драйвером перехват вызовов, примерчиков случайно не завалялось.
     
  5. Bohdan200

    Bohdan200 New Member

    Публикаций:
    0
    Регистрация:
    13 сен 2005
    Сообщения:
    134
    Адрес:
    Lviv
  6. Bill_Prisoner

    Bill_Prisoner New Member

    Публикаций:
    0
    Регистрация:
    4 май 2005
    Сообщения:
    238
    ...или перехватывай OpenProcess, а также DuplicateHandle и все такое..
     
  7. z0mailbox

    z0mailbox z0

    Публикаций:
    0
    Регистрация:
    3 фев 2005
    Сообщения:
    635
    Адрес:
    Russia СПБ
    а секьюрити дескриптор слабо правильный нарисовать?
    для кого это вообще все придумывалось, документировалось
     
  8. Bill_Prisoner

    Bill_Prisoner New Member

    Публикаций:
    0
    Регистрация:
    4 май 2005
    Сообщения:
    238
    [z0mailbox]
    Ну эт да, но возможно ли создать такой дескриптор, который запретит доступ к процессу пользователю с самыми высокими привилегиями?? И ведь KAV на самом деле именно правит SDT и не использует какие-либо дескрипторы.
     
  9. z0mailbox

    z0mailbox z0

    Публикаций:
    0
    Регистрация:
    3 фев 2005
    Сообщения:
    635
    Адрес:
    Russia СПБ
    перехват я так понимаю нужен каву чтобы из ядра не могли убить т.к. в ядре можно поскипать акцес-чеки