Обход перехвата

Тема в разделе "WASM.WIN32", создана пользователем zxm, 27 сен 2006.

  1. zxm

    zxm New Member

    Публикаций:
    0
    Регистрация:
    20 июл 2006
    Сообщения:
    71
    Здраствуйте. Вопрос такой. Как я понимаю касперский использует перехват API для того чтобы обнаружить внидрение длл(кста он материстя и на установку глобальной хуки) и прочую фигню. Вопорос - как перехватывает АПИ касперский? Как я понимаю скорее всего на уровне драйвера - но каким способом, а главное - как вызвать настоящую функцию?
     
  2. MegaZu

    MegaZu New Member

    Публикаций:
    0
    Регистрация:
    22 июл 2005
    Сообщения:
    290
    поиск по сайту\форуму => " Перехват Апи"
     
  3. zxm

    zxm New Member

    Публикаций:
    0
    Регистрация:
    20 июл 2006
    Сообщения:
    71
    Ладно кароче ответ понятен. Та реализовывал я перехват и дллками и на уровне драйвера. Просто лень возится - думал кто-то сходу исходник кинет ). Вобщем попробую сравнить адреса в SST с настоящими адресами функций. Пасмотрим шо получится.
     
  4. Guest

    Guest Guest

    Публикаций:
    0
    Вообщем Касперский точно перемещает SDT Shadow Table. Ставит там различные перехваты и пр. Насчет обычной SDT неслыхал (перехваты там есть точно). Вроде как есть способ найти сами адреса SDT и использовать их напрямую (минуя перехват) в Хакере писали, метод действенный посмотри.