• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья win32 - full сommand line hooking

xChimera

Malware...
Пользователь
Регистрация
19.08.2024
Сообщения
783
Реакции
552
Гарант сделки
2
Депозит
0.0282
Хук почти всех возможных способов получить командную строку текущего процесса (делал для последующей загрузки пе модуля в памяти)
1747384611300.png


System informer тоже видит хукнутые аргументы

1747384693729.png


Список хуков:
kernel32 -> GetCommandLineA
kernel32 -> GetCommandLineW
kernelbase -> GetCommandLineA
kernelbase -> GetCommandLineW

msvcrt -> __getmainargs
msvcrt -> __wgetmainargs
msvcrt -> __argc
msvcrt -> __argv
msvcrt -> __wargv
PEB->ProcessParameters->CommandLine

 

Вложения

  • 1747384603340.png
    1747384603340.png
    15.9 КБ · Просмотры: 25
Последнее редактирование:
так все отсюда и берут PEB->ProcessParameters->CommandLine
 
так все отсюда и берут PEB->ProcessParameters->CommandLine
Дефолтный таск менеджер нет, он показывает оригинал
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх