Загрузка DLL в процесс без использования WriteProcessMemory

Тема в разделе "WASM.RESEARCH", создана пользователем khv_test, 8 дек 2005.

  1. khv_test

    khv_test New Member

    Публикаций:
    0
    Регистрация:
    30 июн 2004
    Сообщения:
    135
  2. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"
    Метод давно известен и уже малоактуален.

    Это не поможет даже против оутпоста, так как он имеет контрольк компонентов (хотя проинжектить удасться).

    А например фаерволлы Jetico и Kerio будут ругаться на CreateRemoteThread, ZoneAlarm будет ругаться даже на OpenProcess.
     
  3. ProgramMan

    ProgramMan New Member

    Публикаций:
    0
    Регистрация:
    13 янв 2004
    Сообщения:
    263
    Некто не ругается если поместить DLL в загрузку винды и ставить хук на оконные события...

    спокойно дурим любой оконный процесс.

    Каспер, кстати, тоже убивается.
     
  4. khv_test

    khv_test New Member

    Публикаций:
    0
    Регистрация:
    30 июн 2004
    Сообщения:
    135
    Кстати, по поводу Аутпост Убивается двумя "ударами" ;)PostThreadMessage(th.th32ThreadID,WM_QUIT,NULL,NULL);

    PostThreadMessage(th.th32ThreadID,WM_QUIT,NULL,NULL);

    Именно Два раза надо послать сообщение, т.к. В первый раз пытается вылезть неприятное сообщение...
     
  5. Ms Rem

    Ms Rem New Member

    Публикаций:
    0
    Регистрация:
    17 апр 2005
    Сообщения:
    1.057
    Адрес:
    С планеты "Земля"
    Закрывать фаерволл это нечистая работа.
     
  6. CARDINAL

    CARDINAL Member

    Публикаций:
    0
    Регистрация:
    23 янв 2004
    Сообщения:
    551
    Адрес:
    Moscow
    khv_test

    =))
     
  7. Guest

    Guest Guest

    Публикаций:
    0
    Ms Rem

    Если не ошибаюсь в твоих же статьях метод khv_test

    описан =)

    А насчет сноса фаерволов и т.д. то не вижу смысла. Сам подумай стоит программка, которая с уверенностью юзеру сообщает что "его камп под абсолютной защитой". Апотом вдруг вылетит =( (да и врядли запустится даже после переустановки). Юзера возможно охватит паника =)

    А главное достоинство спая - невидимость в системе
     
  8. NullSessi0n

    NullSessi0n New Member

    Публикаций:
    0
    Регистрация:
    20 янв 2006
    Сообщения:
    322
    Где-то видел такую технику - через WM_SETTEXT внедряется код в окно службы. А затем какими-то медитациями его запускают. Но у меня не получилось, да и для этого службы нужны с окнами.