• XSS.stack #1 – первый литературный журнал от юзеров форума

вопросы по обходу антивирусников и фаеров

ULTRA

(L3) cache
Пользователь
Регистрация
21.10.2005
Сообщения
154
Реакции
0
1. на данный момент меня интересуют какие есть ограничения на "Обход файрволлов путем инжектирования кода в доверенный процесс", есть ли ограничение на размер кода который можно инжектировать, нужно ли выполнять какие либо действия над процесом носителем (суспендить его), к любому ли процесу можно прицепится и если нет то по какием признакам определяется подходящий ?
2. что такое "Обход контроля компонентов методом альтернативно получения хендлов и запуска "злого" кода" ? я про такое раньше не слышал
3. насчет маскировки вопрос как еще можно поставить глобальный хук на все процессы кроме как пропись в реестре AppInit который наверняка антивирами контролируется ?
4. Реально ли написать самомодификат на С без использования асма ? или лучше не мучать попу ?
5 чем шифрование случайным ключом отличается от самомодификации ? ведь результат я так понимаю один и тот же, часть кода постоянно меняется ? кроме того если выполнять "нулевое модифицирование" будет ли разница между ними ?
 
Ижектирование уже никак не катит.С этим абсолютно все справляются

Попутный вопрос - тотже контроль компонентов в Аутпосте -
FindWindow () для хендла FindWindowEx () для хендла компонента SendMessage() - жмешь на кнопочку или умные дядьки из аутпоста это учли ведь можно посмотреть какая программа к тебе обращается
 
вопрос по теме инжекта, почему маленькая прога инжектируется нормально и работает отлично, а размером побольше при том же механизме и адресах инжекта сносит процес в который инжектируется ? меняется только код который работает после инжекта
 
если инжект не катит то как сделать свой код доверенным в глобальном смысле, тоесть как заставить всех поверить что трафик пускает не непонятный процес в памяти а кто-то доверенный ( експлорер, свцхост и т.д.), кроме EIP ? И разве сервисы стартуют раньше файрволов и файров ? они же сами стартуют как сервисы и используют даже драйверы ?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх