F-Secure Blacklight новый антируткит и как его обойти?

Тема в разделе "WASM.RESEARCH", создана пользователем X_k, 7 авг 2006.

  1. X_k

    X_k New Member

    Публикаций:
    0
    Регистрация:
    14 июл 2006
    Сообщения:
    34
    Вот нашел в сети программу (F-Secure Blacklight ) которая умудряется находить замаскированные мною файлы на диске. Маскирую перехватом NtQueryDirectoryFile. Посмотрел она создает свой драйвер. Дизассемблировал вроде никакие особые функции не использует при этом даже не трогает NtQueryDirectoryFile. Как она видит мои файлы ума не приложу. Помогите пожалуйста в развитии общего дела. Прога кстати валяется в сети на официальном сайте совершенно бесплатно. На всякий случай прикреплю.
     
  2. PE386

    PE386 New Member

    Публикаций:
    0
    Регистрация:
    7 авг 2006
    Сообщения:
    127
    Антируткит старый, а как обойти - читай мою статью http://rootkit.com/newsread_print.php?newsid=526
    Там приведен пример кода реализующего предлагаемую концепцию, но для практического использования этот код требует серьезной доработки.
     
  3. IceStudent

    IceStudent Active Member

    Публикаций:
    0
    Регистрация:
    2 окт 2003
    Сообщения:
    4.300
    Адрес:
    Ukraine
    Сабж - буржуйская поделка с буржуйским гуи. Тьфу.
     
  4. PE386

    PE386 New Member

    Публикаций:
    0
    Регистрация:
    7 авг 2006
    Сообщения:
    127
    Предложи не буржуйскую поделку, с не буржуйским гуи :)
    Имхо неплохой антируткит IceSword, но он вобще имеет гуи на китайском.
     
  5. X_k

    X_k New Member

    Публикаций:
    0
    Регистрация:
    14 июл 2006
    Сообщения:
    34
    to PE386
    А где можно почитать про этот RAW mode?
     
  6. PE386

    PE386 New Member

    Публикаций:
    0
    Регистрация:
    7 авг 2006
    Сообщения:
    127
    Как открывать том и читать его, можно прочитать в http://wasm.ru/article.php?article=lockfileswork
    Ну а чтобы понять как работает антируткит, надо еще искать инфу по структурам ФС.
    И учти, что Blacklight это примитив, есть более сложные вещи, вроде IceSword и DarkSpy. А если ты обойдешь svv2 и GMER, то прими мои поздравления.
     
  7. X_k

    X_k New Member

    Публикаций:
    0
    Регистрация:
    14 июл 2006
    Сообщения:
    34
    Надо же когда то и их обойти! Постараюсь. Я думаю что обойти их не сложно, самое сложное узнать принцип их работы.
     
  8. Aquila

    Aquila Самурай дзена

    Публикаций:
    0
    Регистрация:
    30 авг 2002
    Сообщения:
    1.467
    Адрес:
    Russia, Moscow
    Когда узнаешь, не забудь написать статью и отослать мне :).
     
  9. PE386

    PE386 New Member

    Публикаций:
    0
    Регистрация:
    7 авг 2006
    Сообщения:
    127
    X_k
    Когда узнаешь, не вздумай ничего писать. Иначе через несколько дней способ уже перестанет работать. Если тебе конечно хочеться "попонтоваться" в своей крутости, то можно ченить и написать. Но реальные кодеры не релизят своих секретов на паблик, а зарабатывают на них бабки.

    З.Ы. хотя в общем, я насчет всего этого не беспокоюсь. Если чел задает такой вопрос на форуме, врядли он в скором времени сможет это сделать. Ну а у того, кому хватит ума написать такой руткит, хватит ума и не трындеть о своих секретах на каждом шагу. Конечно бывают досадные исключения (чел подслушал чужой разговор, добавил к подслушаной инфе свои исследования и написал статью, за что чуть не получил по морде).