перехват ZwEnumerateKey, скрытие реестра

Тема в разделе "WASM.WIN32", создана пользователем depler, 8 июл 2009.

Статус темы:
Закрыта.
  1. depler

    depler New Member

    Публикаций:
    0
    Регистрация:
    23 сен 2007
    Сообщения:
    7
    Ктонить делал скрытие веток или значений реестра перехватом этой функции из ntdll.dll на уровне 3го кольца? Со скрытием файлов проще - легко нашел инфу, а тут кроме MSDN ниче конкретного нет, а описывать все структуры самому естессна в лом. Собсна у мня получилось сворганить ZwQueryDirectoryFile, ZwQuerySystemInformation и ZwOpenProcess. Нашел на форуме пару веток похожих но там далеко дело не пошло.

    PS. Если вы еще чтото перехватывали из системных или не очень библиотек - выложите плз. Delphi приветствуется, С приемлемо.
     
  2. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Наверное, гугл стал настолько неудобен, что им все вдруг ВНЕЗАПНО не хотят пользоваться?
    Клац: http://lmgtfy.com/?q=NtEnumerateKey
    Клац №2: http://lmgtfy.com/?q=ZwEnumerateKey
    [​IMG]
     
  3. depler

    depler New Member

    Публикаций:
    0
    Регистрация:
    23 сен 2007
    Сообщения:
    7
    Если б не искал - этой темы бы не было, кроме кучи бесполезных описаний и структур передаваемых в функцию нет ничего. Поэтому я и спрашиваю мож кто уже делал?
     
  4. Com[e]r

    Com[e]r Com[e]r

    Публикаций:
    0
    Регистрация:
    20 апр 2007
    Сообщения:
    2.624
    Адрес:
    ого..
    ну так первый же линк в гугле, ёпрст!
     
  5. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    depler
    А ЧТО ТАМ ИСКАТЬ ТО?! первый линк на описание
     
  6. TSS

    TSS New Member

    Публикаций:
    0
    Регистрация:
    13 апр 2009
    Сообщения:
    494
    Ему не нужно описание, ему видимо нужен готовый код =)
     
  7. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Готовый код в коммерц
     
  8. depler

    depler New Member

    Публикаций:
    0
    Регистрация:
    23 сен 2007
    Сообщения:
    7
    Наконецто начало доходить что мне готовый код нужен если есть, так что неужели никто не делал?
     
  9. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    depler
    А до тебя не начало доходить, что все надо разъяснять изначально было?
    Гуглом можно и это найти в паблик-руткитах. Если что-то особенное, тогда goto wasm.commerce
     
  10. depler

    depler New Member

    Публикаций:
    0
    Регистрация:
    23 сен 2007
    Сообщения:
    7
    Блин что за люди? Я спрашиваю писал ли ктонибудь - меня все в гугл и MSDN посылают (( Если б я сам хотел с нуля накатать я бы и форум этот не знал
     
  11. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    depler
    Писали. Куда делся мой постенг касательно асма и ваш тоже ??
    Готового кода не будет, впрочем как и описания полноценного механизма, не потомучто его нет, потомучто копипастинг зло и дельфи тоже.)
     
  12. dendi

    dendi New Member

    Публикаций:
    0
    Регистрация:
    3 сен 2007
    Сообщения:
    233
    ТС на cracklab всё доступно описали что и как ищется в гугле, не ясно что тут делает топик.
     
  13. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    уже ничего
     
Статус темы:
Закрыта.