Перехват

Тема в разделе "WASM.BEGINNERS", создана пользователем mAgoja, 26 июл 2007.

  1. mAgoja

    mAgoja New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2004
    Сообщения:
    114
    Адрес:
    Ukraine
    Драсте всем....
    Ребят у мя тут возникла ситуация....
    Есть программы типа: ProcessExplorer,Starter;
    Реализовал глобальный перехват....
    но есть один прикол...
    первый этап заражения:
    беру снимок системы HANDLE snap = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0);
    и начинаю инжектить длл во все процессы...
    если запустить ProcessExplorer после снимка но до завершения массового инжекта....processexplorer остается не заражённым, так как не попал в снимок системы....
    и может обнаружить мою скрытую прогу... и просто ей прервать.... Может ченить посоветуете????
    заранее всем спасибо!!!!
     
  2. RamMerLabs

    RamMerLabs Well-Known Member

    Публикаций:
    0
    Регистрация:
    11 сен 2006
    Сообщения:
    1.426
    получше скрыть свою прогу.
    и не дать ей себя убить.

    имхо фтопку вредописателей!
     
  3. mAgoja

    mAgoja New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2004
    Сообщения:
    114
    Адрес:
    Ukraine
    RamMerLabs
    с чего ты ваще взял что это вирус, и я вредописатель с потолка прочитал мля (аутпост,kav) их тоже в топку??? >:dntknw:
    Скрываю я ее нормально когда перехват полностью осуществлён прогу не видно!!!!!!!!!!!!!!!!
     
  4. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    сделай инжект второй раз, куда не инжектил.
     
  5. Mental_Mirror

    Mental_Mirror New Member

    Публикаций:
    0
    Регистрация:
    7 май 2007
    Сообщения:
    431
    mAgoja
    Вообще ситуация довольно редкая, и вероятность такой ситуации мала. Да и r3 хуки нынче не очень эффективны. Может искользовать хуки для внедрения DLL? Тогда ни одного процесса не пропустишь.
     
  6. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    Посоветую перехватить CreateProcess.
    А вообще как сказали, р3 хуки не эффективны. Лучше пей бутандиол и забудь про кодинг =\\
     
  7. mAgoja

    mAgoja New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2004
    Сообщения:
    114
    Адрес:
    Ukraine
    спс всем..
     
  8. Mental_Mirror

    Mental_Mirror New Member

    Публикаций:
    0
    Регистрация:
    7 май 2007
    Сообщения:
    431
    падсталом =)
     
  9. WIN32

    WIN32 Member

    Публикаций:
    0
    Регистрация:
    20 янв 2007
    Сообщения:
    338
    ггггг грейт сцуко )))
     
  10. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    ф топку говнотроянописателей
     
  11. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    RamMerLabs,Great,EP_X0FF Что вы накинулись на человека, вместо того, чтобы поделу че-нть сказать? На данном форуме, помоему, не запрещено обсужденать проблемы написания вирусотроянов. Или я ошибаюсь ?
    ф топку флуд не по делу !!!