Аттач к lsass.exe

Тема в разделе "WASM.WIN32", создана пользователем ormoulu, 25 апр 2011.

  1. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Нужно попасть в процесс lsass.exe, дабы иметь возможность выполнять там код и править память.
    Какие существуют способы это сделать?
     
  2. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    грузить дров и делать в них все, что нужно...
     
  3. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    А что-нибудь менее жесткое?
    Службу создать там, или привилегии апнуть?
     
  4. ziral2088

    ziral2088 New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2009
    Сообщения:
    283
    createremotethread
     
  5. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    ziral2088
    А не напомните ли, что нужно сделать, чтобы получить права на открытие процесса?
     
  6. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    что бы получить описатель системного процесса нужны админские права и еще привилегии отладчика ))
    и да CreateRemoteThread на vista\seven не сработает ! ) используйте нейтивную надстройку RtlCreateUserThread
     
  7. fsd

    fsd New Member

    Публикаций:
    0
    Регистрация:
    4 июл 2010
    Сообщения:
    353
    чего так?
     
  8. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    fsd
    у меня на висте и севен возвращала ошибка ERROR_NOT_ENOUGH_MEMORY
     
  9. ziral2088

    ziral2088 New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2009
    Сообщения:
    283
    984259h
    все сработает, если нужно. Перехватите обращение к csrss и все.
     
  10. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    ziral2088
    тогда да )
     
  11. z0mailbox

    z0mailbox z0

    Публикаций:
    0
    Регистрация:
    3 фев 2005
    Сообщения:
    635
    Адрес:
    Russia СПБ
    CreateRemoteThread надо вызывать из сервиса и всё будет работать
     
  12. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    Можно написать собственню dll, и приаттачить ее ко всем процессам системы через AppInit_DLLs. Потом проверяешь что процесс lsass и делаешь что хочешь. тут http://www.rsdn.ru/article/baseserv/InjectDll.xml обзор
     
  13. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    AppInit_DLLs работает с lsass? Как-то это слишком здорово, чтобы быть правдой.

    Хм... работает, кто бы подумал. На семерке это, конечно, не прокатит, но как вариант... Спасибо.
     
  14. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    ormoulu
    +1
     
  15. blackcod

    blackcod New Member

    Публикаций:
    0
    Регистрация:
    27 апр 2011
    Сообщения:
    21
    на 7 прокатит appcertdlls
     
  16. 984259h

    984259h New Member

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    194
    на семерке можно заинжектить через apc ))) + окно
     
  17. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    Ага, спасибо.