Поделитесь сорцами RKU (про снятие SSDT)

Тема в разделе "WASM.NT.KERNEL", создана пользователем apple, 24 июл 2007.

  1. apple

    apple Виктор

    Публикаций:
    0
    Регистрация:
    26 апр 2005
    Сообщения:
    907
    Адрес:
    Russia
    Не знаю как, но завелся зверь на моей машине. Зверь приватный.

    Открыл FTP сервер (открытый порт виден только при скане с другой машины), снял несколько перехватов антивиря/фаера.
    Опоссум его не видит (здесь зверю спасибо - нашел способ обхода последнего опоссума)
    При запуске RKU выдает, что некий удаленный тред его хочет поиметь и имеет :dntknw:
    Сейчас разбираюсь с загруженными дровами.
    Попутно хочу посмотреть через что сделан sdt restore у RKU (не снимает :dntknw:). SDTrestore-0.2.zip смотрел.
     
  2. n0name

    n0name New Member

    Публикаций:
    0
    Регистрация:
    5 июн 2004
    Сообщения:
    4.336
    Адрес:
    Russia
    А ключ от квартиры где деньги лежат? =)
    Хотя снятие SDT перехватов не такая уж и сложная вешь. Портирую STDRestore в r0. ну или можешь поискать сорцы на форуме, я что-то подоюное выкладывал.
     
  3. apple

    apple Виктор

    Публикаций:
    0
    Регистрация:
    26 апр 2005
    Сообщения:
    907
    Адрес:
    Russia
    Эээ. Я про то, что на офф. сайте были они выложены. а сейчас он не работает.
     
  4. EP_X0FF

    EP_X0FF New Member

    Публикаций:
    0
    Регистрация:
    13 авг 2006
    Сообщения:
    450
    Попробуй GMER.
    А вообще apple, руткит может просто восстанавливать свои хуки со скоростью света их проверяя, так что тут нужно ликвидировать хукер, а не хуки.
     
  5. TheDeath

    TheDeath New Member

    Публикаций:
    0
    Регистрация:
    20 июл 2003
    Сообщения:
    66
    Адрес:
    Russia,Новосибирск
    Те некоторые вызовы пройдут мимо руткита?
     
  6. WhiteDwarf

    WhiteDwarf New Member

    Публикаций:
    0
    Регистрация:
    6 июн 2007
    Сообщения:
    5
    To: apple
    Выложи куда-нибудь этого зверя, интересно посмотреть.
     
  7. Twister

    Twister New Member

    Публикаций:
    0
    Регистрация:
    12 окт 2005
    Сообщения:
    720
    Адрес:
    Алматы
    apple
    Присоединяюсь к WhiteDwarf - хотелось бы взглянуть.
     
  8. apple

    apple Виктор

    Публикаций:
    0
    Регистрация:
    26 апр 2005
    Сообщения:
    907
    Адрес:
    Russia
    Удалил уже.
    Если вам нужен обход агнитума, то там все просто -
    надо анхукнуть NtCreateThread (FILTNT.SYS) - и вся проактивка отключается. У меня версия 4.0.1024.7809 (700).
     
  9. spider

    spider Spider

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    35
    apple
    Снятие хука с NtCreateThread должно происходить с Ring0 или можно как то анхукнуть из ЮзерМода?

    (извините за тупой вопрос :) )
     
  10. apple

    apple Виктор

    Публикаций:
    0
    Регистрация:
    26 апр 2005
    Сообщения:
    907
    Адрес:
    Russia
    С UserMode у меня не получилось
     
  11. spider

    spider Spider

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    35
    :-( Придется снова модифицировать и без того "монстроидальный" драйвер :)