Перечень мероприятий по сокрытию трафика

Тема в разделе "WASM.NT.KERNEL", создана пользователем nitrotoluol, 4 июн 2007.

  1. nitrotoluol

    nitrotoluol New Member

    Публикаций:
    0
    Регистрация:
    5 сен 2006
    Сообщения:
    848
    САБЖ
    Нужно что-то сделать с НДИСом...

    Точнее я не совсем четко преставляю структуру НДИС-перехватчиков...

    В статье обход аутпост в р0 как-то все фрагментарно...

    Кто-нибудь может объяснить, как файеры перехватывают трафик через НДИС и как с этим бороться... Желательно подробнее... ) Ссылки приветствуются... ДДК вроде перечитал, но как-то все-равно неясно...
     
  2. ntcdm

    ntcdm New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2007
    Сообщения:
    247
    Большитнство фаеров хукает некоторые кернел-модовские апи (навроде NdisTransferData). Так что обойти фаер можно либо похукав эти апи раньше фаера, либо отыскав оригинальные обработчики.
     
  3. nitrotoluol

    nitrotoluol New Member

    Публикаций:
    0
    Регистрация:
    5 сен 2006
    Сообщения:
    848
    ntcdm
    А перехват каким образом реализован?? Через сплайс или как-то еще?
     
  4. pushick

    pushick New Member

    Публикаций:
    0
    Регистрация:
    22 мар 2007
    Сообщения:
    95
    весь доступный арсенал, включая koh.

    p.s. трой пишем? =)
     
  5. Asterix

    Asterix New Member

    Публикаций:
    0
    Регистрация:
    25 фев 2003
    Сообщения:
    3.576
    nitrotoluol
    то что вам нужно стоит, по слухам, $10k =)
     
  6. censored

    censored New Member

    Публикаций:
    0
    Регистрация:
    5 июл 2005
    Сообщения:
    1.615
    Адрес:
    деревня "Анонимные Прокси"
    Уже на подходе фаеры, крые будут грузится в boot mode ;)
     
  7. nitrotoluol

    nitrotoluol New Member

    Публикаций:
    0
    Регистрация:
    5 сен 2006
    Сообщения:
    848
    pushick
    Вот я и не знаю, какой арсенал в данном случае доступен... НДИС-апи - это же не системные сервисы... Т.е. в моем понимании вариантов только 2 - либо правка экспорта, либо сплайс.. ))))
    Поэтому, если не сложно, подробнее, что входит в определение "доступный арсенал"..?
    и koh - как расшифровывается? kernel hook?

    Не.. для интереса просто...

    У меня стипендия 0,7к$ в год... А вы говорите о покупке чего-то за 10к )))
     
  8. pushick

    pushick New Member

    Публикаций:
    0
    Регистрация:
    22 мар 2007
    Сообщения:
    95
    koh - kernel object hooking, aka dkoh. подмена кэлбэков объектов винды. применяется в jetico firewall.

    интересные интересы. мы все так... для интереса тут =)