APC и другие способы инжекта

Тема в разделе "WASM.RESEARCH", создана пользователем AlexCasual, 30 ноя 2011.

  1. AlexCasual

    AlexCasual New Member

    Публикаций:
    0
    Регистрация:
    3 авг 2009
    Сообщения:
    120
    Все ли способы ижекта уже выпалены проактивками?
    APC ещё юзабелен?
     
  2. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    не, не все...

    из доверенного/подписанного процесса, как и другие классические методы)
     
  3. steelfactor

    steelfactor New Member

    Публикаций:
    0
    Регистрация:
    26 апр 2007
    Сообщения:
    501
    Если изловчится, то даже SetThreadContext можно заюзать
    Далеко не все аверы такой способ палят
     
  4. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    Была когда-то в KAV (в седьмой версии точно, но не знаю, может и сейчас есть) такая особенность, что при выполнении SetThreadContext проактивка молчит всегда, когда под курсором мыши (!) нет окна, принадлежащего тому же процессу, что и поток, контекст которого устанавливается. В результате достаточно было проверить данную ситуацию и на время выполнения SetThreadContext сделать, например, попавшее под курсор окошко невидимым.