Какой фаервол лучше?

Тема в разделе "WASM.HEAP", создана пользователем Guest, 2 дек 2005.

  1. Guest

    Guest Guest

    Публикаций:
    0
    "поискать на багтраке"

    не совсем понял что это? Дебаггер?



    "перехват CreateProcessWithLogonW"

    А потом можно выполнить свой шеллкод (типа как в твоих статьях)и запустить тред? и тогда у этого кода будет приоритет админа? я так понимаю?



    По правам администратора: ты на практике проверял что 95% с именно такими правами?
     
  2. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"


    Ну это всмысле поискать на любом сайте публикующем уявимости в ПО.





    Все гораздо проще. В эту функцию передается имя пользователя и пароль. Пример смотри в сорцах FuckLogon.







    Да, это статистика по большому количеству загрузок.
     
  3. Guest

    Guest Guest

    Публикаций:
    0
    Ms Rem

    Все это отлично, помоему тут замкнутый круг, т.к. FuckLogon перехватывает пароль только после перезагрузки, я прав?
     
  4. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"
    Ну дык реализация там такая. Тут главное принцип, а похукать юзермодную апишку можо многими способами.
     
  5. Saint German

    Saint German New Member

    Публикаций:
    0
    Регистрация:
    13 сен 2003
    Сообщения:
    222
    Ты абываешь то, что драйвер можно установить и запустить с помошью SCM. При этом ZwLoadriver будет вызван процессом services.exe который обычно загружает драйвера с типом старта SERVICE_AUTO_START.

    так зоналярм и говорит, что стартует драйвер, а запускает его services, это понятно, но например у меня нечасто стратуют драйвера, (не мои конечно:)), и рассчитывать на непродвинутых пользователей неинтересно.

    Обойти зоналарм в юзермоде с помощью инжекта в довереный процесс, сделать это можно

    Практика показала, что этот метод отжил


    Никто не отжил, еще можно юзать, но вот я например, обленился и писать базонезавимый код меня напрягает.
     
  6. Guest

    Guest Guest

    Публикаций:
    0
    A_Must_Loll

    Ну это уже выдающиеся личности, которым возможно или когда они камп покупали или когда инет тянули ктото фаер поставил. Таких ламеров мало
     
  7. Saint German

    Saint German New Member

    Публикаций:
    0
    Регистрация:
    13 сен 2003
    Сообщения:
    222
    Мы, дорогой друг, только про программные и говорим, для нас других нет.
     
  8. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"


    Или наоборот большинство.

    В большинстве случаев ставят фаерволл с настройками по умолчанию и считают что у них непробиваемая защита. По крайней мере так оно было год назад в маленькой локалке в студенческой общаге. Не думаю, что ламера с тех пор поумнели.
     
  9. _CC

    _CC New Member

    Публикаций:
    0
    Регистрация:
    27 апр 2005
    Сообщения:
    52
    2Ms Rem:

    >> Хотя оутпост обходиться довольно простым кодом

    Да ясно все это.. Но, как бы там ни было, как-то спокойней с файером..



    И вообще, правильно Рем говорит, ненастроенный файервол - огромная дыра в защите..
     
  10. davaeron

    davaeron New Member

    Публикаций:
    0
    Регистрация:
    17 окт 2005
    Сообщения:
    24
    Адрес:
    Russia
    2Ms Rem: Обходится все (даже ProcessGuard) кроме , IMHO, Anti-Hook. Там - полный перехват NtWriteVirtualMemory =(

    но AH жутко невзрачен и неудобен и вряд-ли у кого стоит =)

    ProcessInject и ныне жив =)