[WinXP] ws2_32.dll -> подмена системной .dll (Отслеживание)

Тема в разделе "WASM.WIN32", создана пользователем MuForum, 30 мар 2010.

  1. Com[e]r

    Com[e]r Com[e]r

    Публикаций:
    0
    Регистрация:
    20 апр 2007
    Сообщения:
    2.624
    Адрес:
    ого..
    так а это.. а не проще ли при установке этой вашей анитихеккерской тулзы брать и црц и размер вс2_32, пологая, что на момент пробы оно родное и непропатченное?
     
  2. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    чем черевато если сделают как я предложил выше?
     
  3. GoldFinch

    GoldFinch New Member

    Публикаций:
    0
    Регистрация:
    29 мар 2008
    Сообщения:
    1.775
    Flint_ta
    не я с ней борюсь %)
     
  4. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    Flint_ta
    Обычны юзвер будет на своей системе подменять системную либу анальными путями?)))
    Или к примеру прокси заточек под ХР х86, а что будет на вин7 х64?
     
  5. megaaa

    megaaa New Member

    Публикаций:
    0
    Регистрация:
    29 май 2009
    Сообщения:
    51
    d2k9
    иногда лучше жевать чем говорить :)
     
  6. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    megaaa
    если нечего сказать лучше промолчать ;)
     
  7. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Стоп, если я правильно понял ТС, то подменяет ws2_32.dll не обычный юзер, а зловред 1.exe

    дык это проверить можно
     
  8. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    Ессно, проверьте ;)
    Тока бэкап system32 сделайте и загрузчик какой-нить досовский или линуксовский с фаром и поддержкой нтфс.
    И вообще ето были просто варианты: основной ведь был помечен с комментом в скобочках - №4.
    Его никак не обойти с текущем уровнем ТС/зловреда подменяющего системную либу, бггг.
     
  9. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    ясно, у вас нет от ответа на вопрос "чем это черевато?".
     
  10. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    Есть - подменяя 64 битную версию 32 битной версией вызовите бсод системы. Ах да, возможно вы вообще не сумеете подменить обычным путём...
     
  11. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    Flint_ta
    Мало того: предложенный "не чреватый" вариант — чушь, т.к. ws2_32.dll входит в KnownDLLs и соответственно не будет подхватываться из папки экзешником.
     
  12. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    l_inc
    Нет входит на XP и не исключён(ExcludeFromKnownDlls).
     
  13. d2k9

    d2k9 Алексей

    Публикаций:
    0
    Регистрация:
    14 сен 2008
    Сообщения:
    325
    Clerk
    На вин7 у мя входит в известные - соотв. свою не подсунешь в папке с прогой.
     
  14. Flint_ta

    Flint_ta New Member

    Публикаций:
    0
    Регистрация:
    25 май 2008
    Сообщения:
    312
    Это дураку понятно ) Никто так тупо без проверки и делать бы не стал.

    sfc_os.dll функция по ординалу 5 в помощь )
     
  15. l_inc

    l_inc New Member

    Публикаций:
    0
    Регистрация:
    29 сен 2005
    Сообщения:
    2.566
    Clerk
    Я так понимаю, имелось в виду "Не входит ..." . :) Не знал... давно не работал с XP уже. Спасибо за инфо. А какое имеет значение, что она не входит в ExcludeFromKnownDlls, если её в XP в KnownDLLs всё равно нет?
     
  16. GoldFinch

    GoldFinch New Member

    Публикаций:
    0
    Регистрация:
    29 мар 2008
    Сообщения:
    1.775
    64разрядная ws2_32, ну да... ну да...
     
  17. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    l_inc
    Так просто уточнил.
    d2k9
    А если попытаться.. дескриптор безопасности подправить, запретив доступ к этой секции. Тогда будет с диска грузиться глобально :)
     
  18. MuForum

    MuForum Member

    Публикаций:
    0
    Регистрация:
    11 мар 2007
    Сообщения:
    109
    Ребята, в общем программа использует вот этот механизм: Create your Proxy DLLs automatically;
    - То есть, как я и говорил, экспортируются все функции из оригинальной .dll, затем подменная .dll заменят оригинальную(предварительно программа входит в debug mode системы), и обрабатываются только две функции: recv() и send();
     
  19. ohne

    ohne New Member

    Публикаций:
    0
    Регистрация:
    28 фев 2009
    Сообщения:
    431
    все системные библиотеки имеют цифровую подпись
     
  20. MuForum

    MuForum Member

    Публикаций:
    0
    Регистрация:
    11 мар 2007
    Сообщения:
    109
    Каким образом можно проверить цифровую подпись?