TDL3/4

В архиве лежат: свежий сэмпл расшифрованного драйвера, idb файл ida 6 (более ранние версии не отроют файл), файл с комментариями.
Пока проанализированы (хотя, могу и ошибиться) только функции внедрения dll.
Примерная карта следования:

DriverEntry
|
TDL_Init
|
LoadImageNotify(PsSetLoadImageNotifyRoutine)
|
получение адресов функций
|
APCInjectRoutine(KeInitializeApc)
|
WIInjector
|
DllInject_
|
DllInject


В скором времени будет выложен исходник инжектора и алгоритм скрытия.
 

Вложения

  • tdl4_.rar
    108.2 КБ · Просмотры: 33
Драйвер TDL3 (/dm_builder/clean/tdlserv.sys) в некриптованном виде, слил с командного сервера Догмы, возможно пригодится для анализа.

Добавлено в [time]1313398493[/time]
Чья-то попытка восстановить исходник TDL3
 

Вложения

  • 1.c.zip
    10.3 КБ · Просмотры: 25


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх