для чего LdrAddRefDll

Тема в разделе "WASM.NT.KERNEL", создана пользователем xyz, 11 июн 2011.

  1. xyz

    xyz New Member

    Публикаций:
    0
    Регистрация:
    27 ноя 2008
    Сообщения:
    28
    собственно для чего нужна данная АПИ? встретил в дроппере руткита TDSS, на DLL_PROCESS_ATTACH есть вызов ее.
     
  2. freyr

    freyr New Member

    Публикаций:
    0
    Регистрация:
    23 фев 2010
    Сообщения:
    95
    при чем тут WASM.NT.KERNEL ?

    откройте ntdll.dll и так же посмотрите, что делает LdrAddRefDll, можно и по названию догадаться.
     
  3. xyz

    xyz New Member

    Публикаций:
    0
    Регистрация:
    27 ноя 2008
    Сообщения:
    28
    а ты че не догадался причем?

    коль такой умный, подскажи?

    ладно перефразирую вопрос, может кто знает, для чего его вызывали там (дроппер руткита)
     
  4. klzlk

    klzlk New Member

    Публикаций:
    0
    Регистрация:
    2 июн 2011
    Сообщения:
    449
    xyz
    Я тоже не догадался. Не знаю какое отношение пользовательский загрузочный рантайм имеет к ядру.

    Апдейтит счётчик загрузок модуля, залочивая его, что не даёт выгрузить.
     
  5. xyz

    xyz New Member

    Публикаций:
    0
    Регистрация:
    27 ноя 2008
    Сообщения:
    28
    спасибо