• XSS.stack #1 – первый литературный журнал от юзеров форума

Детект Avast на копирование Хрома

Теневое копирование геморно тем, что требует прав админа. Это раз. Второе - делать это надо только через cmd /c , т.к. чистый СОМ VSS - уж поверьте, адский ад, особенно х32 бот и х64 система. Там ошибка есть в самой винде.
Понял, СПАСИБО всем за советы (лимит на спасбо кончился на сегодня, атк что извиняйте), пару направлений дали буду пробовать.
 
d61e79313a0085b2c9729d5486366100_6_dn-avast.jpg
Вот попробовал из с++ запускать и производить копирование через VBS, JS, CMD, POWERSHELL и везде одинакого. Инжект и через хром профиль пока не пробовал.
 
При реверсе ноунейм стиллеров натыкался на интересную реализацию, вот что то похожее на пш
Скрытый контент для пользователей: merdock.
Вот реализация на с++, возможно будет полезно
Скрытый контент для пользователей: merdock.
 
При реверсе ноунейм стиллеров натыкался на интересную реализацию, вот что то похожее на пш Скрытое содержимое
Вот реализация на с++, возможно будет полезно Скрытое содержимое
спасибо, проверю, НО разве чтобы нативно прочитать файловое дерево не нужны админ права?
 
спасибо, проверю, НО разве чтобы нативно прочитать файловое дерево не нужны админ права?
Попробуй работать с нужным файлом через direct syscalls, правда под wow64 тебе прийдётся юзать хивенсгейт. У аваста, насколько я помню, хуки в юзермоде.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
У аваста, насколько я помню, хуки в юзермоде
Специально же для этих целей сделал утилиту, запустите, да посмотрите, чо там с хуками в юзермоде: https://xss.pro/threads/43097/

Там правда есть неочевидный сначала баг, если искать перехваты во всех библиотеках, а не только ntdll, то процесс упадет, если у проверяемой dll не будет таблицы экспорта. Вы спросите в какой же dll не будет экспортов? Я вам отвечу: в библиотеках аверов и некоторых сендбоксов юзермодных, которые они инжектят в процесс для установки хуков. Я у себя заправил это, достаточно проверку на ноль добавить в парсинге таблице экспорта, если это нужно.
 
При реверсе ноунейм стиллеров натыкался на интересную реализацию, вот что то похожее на пш Скрытое содержимое
Вот реализация на с++, возможно будет полезно Скрытое содержимое
Всем огромное спасибо за помощь, отвалился аваст через совет Topstrelok.
 
При реверсе ноунейм стиллеров натыкался на интересную реализацию, вот что то похожее на пш Скрытое содержимое
Вот реализация на с++, возможно будет полезно Скрытое содержимое
А можно мне тоже посмотреть?;)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Специально же для этих целей сделал утилиту, запустите, да посмотрите, чо там с хуками в юзермоде
Раньше аваст грузил свою говнодллку во все процессы и в юзермоде хуки ставил; но не смотрел его года 3-4, как сейчас хз; тогда он обходился легко.
Это обычный аваст или премиум имеет защиту от стиллеров?
 
Раньше аваст грузил свою говнодллку во все процессы и в юзермоде хуки ставил; но не смотрел его года 3-4, как сейчас хз; тогда он обходился легко.
Это обычный аваст или премиум имеет защиту от стиллеров?
имеет, если ее скажим так включить, у меня покупной авас на кластере стоит для тестов софта, там я специально включил защиту паролей браузеров - вот она и срабатывает, на бесплатном сколько помню ее нет. Сейчас как я понял аваст делает ставку в премиуме на системные фильтры ос доступов к файлам и к реестру.
 
Это обычный аваст или премиум имеет защиту от стиллеров?

вот динамика полностью отвалилась , Авира дает детект на статику криптера,а битдефендер лень чинить, касперский ругнулся что какой что странный софт но данные дал выкачать, видно на втором скрине панели куда файлы были высланы.


2022-10-06 05_01_16-Scanner Antivirus.jpg
2022-10-06 05_03_24-mc [root@hostname]__home_steal.jpg
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а можно и мне ?
Там ничего особенного. Админ права права нужны + заточено под определенную версию нтфс. Самый норм варик предложил рел, через инжект, у меня вообще почти никем не палится
 
Извиняюсь за некропостинг. Потестил несколько вариантов - аваст всё равно выдаёт детект. Есть ещё пару идей: инжект и запуск самого хрома с некоторыми cmd-аргументами (выше об этом писали), какие есть ещё варианты?
 
DuplicateHandle из процессов хрома всех хендлов, там поискать проекции файлов с паролями и отмапить эти секции себе в процесс. Ну или хендлы открытых файлов и там уже ReadFile для чтения данных. На словах легко, на деле придётся заняться сэксом.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
DuplicateHandle из процессов хрома всех хендлов, там поискать проекции файлов с паролями и отмапить эти секции себе в процесс. Ну или хендлы открытых файлов и там уже ReadFile для чтения данных. На словах легко, на деле придётся заняться сэксом.
1) Нужно открыть процесс хэндл к процессу хрома с правами PROCESS_DUP_TOKEN
2) Возможно придется для своего процесса выставить SeDebugPrivilege
3) Разве от дубликата хэндлов не придет коллбэк в ядро?
По-моему тоже палевный способ
 
1) Нужно открыть процесс хэндл к процессу хрома с правами PROCESS_DUP_TOKEN
2) Возможно придется для своего процесса выставить SeDebugPrivilege
3) Разве от дубликата хэндлов не придет коллбэк в ядро?
По-моему тоже палевный способ
Ну судя по этой доке https://learn.microsoft.com/en-us/w...on_registration#ob_operation_handle_duplicate на дублирование файлового хендла или хендла секции не придёт коллбек.

На открытие процесса хрома с PROCESS_DUP_TOKEN вот придёт точно - как отреагируют ав хз
 
я почти не системный кодер, но взгляд со стороны иногда бывает полезным.
Копирование в память и отправка на сервер для анализа не решит проблему?
Ну дак тут проблема как раз в копировании в память своего процесса - при чтении с диска файла Login Data антивирус кидает детект, люди предлагают в треде методы обхода детекта
 
1) Нужно открыть процесс хэндл к процессу хрома с правами PROCESS_DUP_TOKEN
2) Возможно придется для своего процесса выставить SeDebugPrivilege
3) Разве от дубликата хэндлов не придет коллбэк в ядро?
По-моему тоже палевный способ
подниму некротему - большинство способов или не работают или надо админ права, лучшим способом такая раскладка - проверяем есть ли админ права, если есть то работаем с файлами через секции и NTFS дерево, если нет админ прав делаем инжект.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх