• XSS.stack #1 – первый литературный журнал от юзеров форума

вопросы вирусмейкерам

ULTRA

(L3) cache
Пользователь
Регистрация
21.10.2005
Сообщения
154
Реакции
0
ось -винда, язык с++, формат ехе
1. В какую ветку реестра лучше поцепить автозагрузку ?
2. Как обойти обнаружение инжекции в другой процес со стороны винды и антивиров (файрволов ) ?
3. Какие есть способы иньекции кроме методом создания удаленного процеса и копирования туда блока кода ?
4. Почему иногда при инжекции кода в чужой процес тот аварийно завершается, код инжектится в высокие участки помяти
 
что то не вижу связи с язык с++, формат ехе
1. имхо если shell - explorer.exe - то туда
 
1. В какую ветку реестра лучше поцепить автозагрузку ?
Думаю целесообразнее будет прописаться сервисом (если речь идет об NT/XP разумеется). А так - еще лучше HKLM/Software/Microsoft/Windows/CurrentVersion/Run еще вроде бы никто не придумал. Regedit тебе в помощь.
 
ULTRA
Помню, в Хакер была отличная статья про способы автозагрузки.. поищи, так куча отличных способов.. номер не помню...
 
еще раз : имхо в шелл прописывать, если там explorer стоит , ну или довавить трою функцию запуска приложения из параметра, и туда прописывать его полностью

место конечно стандартное, но в отлиии от RUN , автозагрузки и сервисов проверить его можно только из regedit
 
Поищи в реестре logonui и попробуй его заменить на свою прогу.. только потом нужно вызвать этот логонуи.. результат : запуск проги до входа юзера в систему.. опередиш другие спайваре ;)
Точно счас не скажу.. давно баловался :thumbsup:
 
>> 1. В какую ветку реестра лучше поцепить автозагрузку ?
нивкакую. лучче юзать альтернативные способы (запуск сервиса, инфект експлорера, итп.), т.к. очень много защитных программ пропаливают запись в большинство известных ключей
>> 2. Как обойти обнаружение инжекции в другой процес со стороны винды и антивиров (файрволов ) ?
снять хук с NtOpenProcess и WriteVirtualMemory
>> 4. Почему иногда при инжекции кода в чужой процес тот аварийно завершается, код инжектится в высокие участки помяти
кривая реализация
>> 3. Какие есть способы иньекции кроме методом создания удаленного процеса и копирования туда блока кода ?
через LPC (на секлабе когда-то статья была, если интиресно), правда накладываются некоторые ограничения на внедряемый код
 
Поищи в реестре logonui и попробуй его заменить на свою прогу.. только потом нужно вызвать этот логонуи.. результат : запуск проги до входа юзера в систему.. опередиш другие спайваре
Точно счас не скажу.. давно баловался
я тоже когдато таким баловался. у меня получилось так - если надо выбирать какого-то юзера, то у меня не получалось войти в систему.
может что-то напортачил, но у меня так было
 
ULTRA
Читай MSDN....
Там ВСЕ написано...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх