Magnum - KIS гуан!

Тема в разделе "WASM.HEAP", создана пользователем Clerk, 27 сен 2008.

  1. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Значит прочитал я тут http://www.wasm.ru/forum/viewtopic.php?id=28930 последний пост Magnum.
    Прикинул, напряг мозг. Значит открываю сисер и загружаю туда тестовый пример с физиклмемори.
    Трассирую, дошёл до хука NtOpenSection. Тут по тупому сравнение строк '\Device\PhysicalMemory'.
    Ну помню про OBJECT_ATTRIBUTES.RootDirectory. Киса сосёт буй как и её кодеры тупые.
    Открываем директорию '\Device' с помощью NtOpenDirectoryObject, хэндл её передаём в OBJECT_ATTRIBUTES.RootDirectory, ну а дальше как обычно открываем на чтение, изменяем дискриптор безопасности и открываем на запись, но передаём строку 'PhysicalMemory'.
    В общем такая сука запосил это)
     
  2. tylerdurden

    tylerdurden New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2004
    Сообщения:
    322
    Символические ссылки резолвит ? Если нет то тоже можно...
     
  3. z_x_spectrum

    z_x_spectrum New Member

    Публикаций:
    0
    Регистрация:
    18 дек 2007
    Сообщения:
    145
    Сразу обозначились аверские лица...
     
  4. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    tylerdurden
    Нет, трюк с сокращением имени по которому проверка. Это работает на многих и во многом)
     
  5. 2FED

    2FED New Member

    Публикаций:
    0
    Регистрация:
    20 фев 2008
    Сообщения:
    1.002
    Clerk в комодо работает?
     
  6. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Не проверял ни на других сервисах, ни на других фаерах, нигде больше, влом запускать варю.
     
  7. JCronuz

    JCronuz New Member

    Публикаций:
    0
    Регистрация:
    26 сен 2007
    Сообщения:
    1.240
    Адрес:
    Russia
    Clerk какая версия киса?

    Залей куданить ntpatch.inc и ntpatch.lib
     
  8. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    7.0.0.125
     
  9. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Прикольный кодес:
    [Исправил ошибку]
     
  10. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    JCronuz
    Лови.
     
  11. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    Clerk
    Ну раз КИС, гуан, то че терпеть то его ? Взять и написать свой авер, а потом все зловреды мира заловить и научить этому свой авер. Это же хакерская задача: "Чето не нравится что-то - сделай сам!". Круто же!
    С другой стороны, при общении с Ms-Rem был диалог: "У меня вон вообще ниче не стоит, а все не нужное убить могу легко". Так что можно поступать также и не вякать, кто-то и что-то через жопу написал.
     
  12. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    EvilsInterrupt
    Не понял смысла я. Писать - можно и написать, но нужна группа хороших кодеров, одному - не реально.
     
  13. EvilsInterrupt

    EvilsInterrupt Постигающий азы дзена

    Публикаций:
    0
    Регистрация:
    28 окт 2003
    Сообщения:
    2.428
    Адрес:
    Russia
    Clerk
    Ну смысл в том, что не надо на кого-то наезжать! Ок ? Там такие же люди, как и ты, живут они также как и ты по планам и срокам на работе, если сказали к понедельнику, то в твоем случае это увлечение и ты можешь отянуть, а им в лепешку расшибиться но сделай. А в спешке рождаются баги! Это же не группа энтузиастов, это же компания разрабатывает !
    Тоже с самое и с MS Windows, там тоже сроки, также это и с FreeBSD (там тоже есть сроки !!! ) , а при сроках допустить ошибку в серьезном и болшом продукте довольно легко !

    Я вот к примеру нашел уйму ситуаций, на которых валится PE-Tools, но это не значит что эта тулза гуан и Neox му...дрец ! Это достойный уважения программер, а ошибаться каждый может! А туева хуча протекторо-писателей находят уйму вещей на которых OllyDbg сумма сходит, но это же не значит что автор OllyDbg потерял свою честь.

    я к тому что надо формулировать мысли : "Найдена очередная багу и ее можно юзать для такой то фичи в вирусах", но в ключе который ты написал. а это : "Я нашел багу, значит продукт гуан". Первый более достойный уважения !
     
  14. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    EvilsInterrupt
    Автор PE-Tools писал заявку в цих, ему однозначно всей бригадой отказали.
    Подобные инструменты кривые сами по себе, я посылал отчёт в одну контору создавшую знаменитый инструмент, который выносит код фильтрующий удалённые потоки изза бага в винапи))).
    Киса реально гуано, стоит взглянуть на его код под отладчиком. К примеру все юзают NtWriteVirtualMemory, один мембер этого форума обосновал метод, в котором описан способ безпалевной записи в процесс. Никто не вспоминал что NtMapViewOfSection допущена к использованию кисой и гибкость не уступает предыдущему сервису.
     
  15. tylerdurden

    tylerdurden New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2004
    Сообщения:
    322
    Clerk
    Не, я про то что делаешь символическую ссылку на, к примеру, \RPC Control и комодо (и др. некоторые) уже не палят, я на цихмсе выкладывал кодес как я извратился с битс чтоб попустить комодо фаервол. Битс взял спецом чтоб было совсем отстойно :)
     
  16. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    tylerdurden
    Просто кодеры создавшие кису не знали про стандартный системный механизм, чему я сильно удивлён.
     
  17. tylerdurden

    tylerdurden New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2004
    Сообщения:
    322
    А в основном делают как "ответ" на существующие технологии, просто так им работать лень :) А еще потом брызгают слюной мол непрофисионалы запрещают им парсить диск, "фи как по-детски"
     
  18. nester7

    nester7 New Member

    Публикаций:
    0
    Регистрация:
    5 дек 2003
    Сообщения:
    720
    Адрес:
    Russia
    Чорт, Клерка, можно подумать, что цих мерило "чего-то там", и не дай эээ... не скрути яйца туда не попасть, иначе ппц, недостоин жить и можно в могилу :lol:
     
  19. blast

    blast New Member

    Публикаций:
    0
    Регистрация:
    8 мар 2008
    Сообщения:
    170
    Clerk Привет

    Тонкий намёк :))
     
  20. Freeman

    Freeman New Member

    Публикаций:
    0
    Регистрация:
    10 фев 2005
    Сообщения:
    1.385
    Адрес:
    Ukraine
    nester7, считаете там сидят люди которые не могут отличить нормального кодера от скамерса и кул-хацкера? кстате клерк поначалу тож с улыбкой отнесся к проэкту.
    blast, намек? помоему открытым текстом сказанно :) да и ни токо о NtMapViewOfSection