На главную Наши проекты:
Журнал   ·   Discuz!ML   ·   Wiki   ·   DRKB   ·   Помощь проекту
ПРАВИЛА FAQ Помощь Участники Календарь Избранное RSS
msm.ru
! Правила!
Пожалуйста, подумайте два! раза перед тем как нажать кнопку Отправить.
Убедительная просьба пользоваться поиском и ИНСТРУКЦИЕЙ, и только потом спрашивать!


  • Публикация вирусов/эксплоитов в бинарном виде запрещена!
  • Запрещается размещать прямые ссылки на зараженные сайты! (если хочется предупредить, то исправляйте HTTP://... на ХТТП://...)
  • Категорически запрещается поиск кряков/варезов/серийников, а также размещение ссылок на серийники/ключи/кряки и т.п.
  • Запрещается использование оскорбительных выражений в адрес участников коференции, в том числе и в личной переписке.


Модераторы: Rust
  
> Список процессов2
    Когда пытаются скрыть какие-нибудь процессы в системе (NT), дело содится к перехвату NtQuerySystemInformation (c SystemProcessesAndThreadsInformation).
    Вопросы.
    1)Есть ли способ определить список процессов другим способом, который не обращается к NtQuerySystemInformation. (Думаю есть - переписать его. Нужна информация по его работе)?

    2) Если нет - то способы обхода такого скрытия? (идея у меня пока только одна - т.к. переделывается чаще всего не весь возвращаемый буфер, а только указатель в списке(NextEntryDelta), есть возможность найти неиспользуемую запись, или хотя бы узнать, что что-то скрывается). Этот способ не надежен.
      ;D блин вирусописатели.... скажу сразу, забивай на перехваты функций. это гон все...
      CreateRemoteThread и WriteProcessMemory тебе должны помочь, читай по поводу
      code injection. скользкая довольно тема, давай не будем ее слишком публично обсуждать... тк последствия мне потом если чаго расхлебывать... (сам понимаешь)

      Сообщение отредактировано: _IX0DeS -
        И ещё один "намёк": ключик в реестре, позволяющий заставить эксполер грузить любую длл:

        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

        ЗЫ есть и в 9х
          Меня наверно не так поняли. Мне нужно НАЙТИ скрываемые процессы. Это совсем не вирусы.
            Есть ещё функции Process32Next/First правда я не знаю, может тоже они работуют через NtQuerySystemInformation
            Сообщение отредактировано: OlegGG -
            1 пользователей читают эту тему (1 гостей и 0 скрытых пользователей)
            0 пользователей:


            Рейтинг@Mail.ru
            [ Script execution time: 0,0174 ]   [ 14 queries used ]   [ Generated: 19.05.24, 16:27 GMT ]