Несколько вопросов по перехвату апи.

Тема в разделе "WASM.BEGINNERS", создана пользователем Toxasoft, 1 окт 2010.

  1. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    Я прочел на форуме о inject dll во все процессы которые используют user32.dll(через реестр). И возник такой вариант типа: эта dll внедряется и в некоторые системные процессы. возможно ли внедрить в некий системный процесс dll, и уже из него заразить и остальные процессы?
     
  2. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.315
    палится давно...

    да... но если вы уж и попали в системный процесс, то дальше уж лучше грузить драйвер и в ядре делать ваши грязные дела...
     
  3. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    Спс за подсказку. Я с драйверами не очень дружу, точнее вообще не дружу, поэтому буду заниматься извращенством.:). Подскажите плиз инфу какой перечень функций нужно перехватывать, чтобы автоматизировать процесс внедрения dll в остальные внедрения. Р.s плиз не пишите google и т.д.
     
  4. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Toxasoft
    Никакие функции перехватывать не нужно. Инжект мёртв в качестве обхода проактивной защиты. Вы не получите описатели необходимые. Патч также. Читайте актуальную инфу, а не времён эмсирема.
     
  5. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    Я собираю инфу не для взлома, а для защиты, и контроля программ. И почему вы говорите что я не смогу получить необходимые описатели?И если это возможно подскажи как без драйвера это сделать .(если тебя это не затруднит)
     
  6. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    Toxasoft
    Эксплоит заюзать. Никакой прот не даст открыть процесс к примеру. Просто забудьте про это.
     
  7. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    Ну ладно. Как скажешь
     
  8. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    А как тогда можно без использования драйвера?
     
  9. KeSqueer

    KeSqueer Сергей

    Публикаций:
    0
    Регистрация:
    19 июл 2007
    Сообщения:
    1.183
    Адрес:
    Москва
     
  10. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    А taskmanager?
     
  11. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.315
    тс предполагает внедряться вовсюда из системного процесса... если я правильно понял условие задачи)) допустим в SSTS есть тест - убийство процесса функцией TerminateProcess из под процесса csrss.exe или из под процесса services.exe... так вот KAV2010 на XP проваливает, на висте соответственно нет, я думаю все знают почему....
     
  12. Toxasoft

    Toxasoft New Member

    Публикаций:
    0
    Регистрация:
    20 сен 2010
    Сообщения:
    188
    Но без антивируса будет работать. Да?