Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

NTFS Stream: безфайловые процессы

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [Обсуждение статей] >> NTFS Stream: безфайловые процессы
Имя
Сообщение << Старые топики   Новые топики >>
NTFS Stream: безфайловые процессы - 2009-10-04 01:36:58.520000   
ArtAdmin

Сообщений: 11556
Оценки: 14
Присоединился: 2007-01-17 16:55:01.430000
Обсуждение статьи "NTFS Stream: безфайловые процессы"
Post #: 1
slon;&nbsp; e-mail: - 2009-10-04 01:36:59.373333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Это давно не ново,прятаться через потоки NTFS, это обсуждалось в каком-то из старых 29а, а так же по моему было в хаосе.
Post #: 2
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:36:59.733333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Здесь не только про потоки. (и в 29a было совсем другое)
Post #: 3
slon;&nbsp; e-mail: - 2009-10-04 01:36:59.826666   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Да действительно не только про потоки, здесь ещё туториал по использованию длл. Ж))
Post #: 4
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:36:59.893333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Very funy! %)
Тут ещё про баг в декларации функции в дэлфи +ссылка на рульный сорс.
Post #: 5
R4D][;&nbsp; e-mail: E_F_I_M@rambler.ru - 2009-10-04 01:36:59.970000   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Рульная статья! А в каком 29А подобное было? Че-то не припоминаю…
Post #: 6
Roneon;&nbsp; e-mail: roneon@mail.ru - 2009-10-04 01:37:00.096666   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
=)
Post #: 7
DigitalScream;&nbsp; e-mail: - 2009-10-04 01:37:00.180000   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
было бы интерессно взглянуть на новые способы сокрытия приложения в списка процессов.
Post #: 8
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:37:00.270000   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
2DS Увы, ничего нового со времён перехвата ответсвенных за это функций придумано не было. Таблица дискрипторов, ведь, храниться в 0-ом кольце. (ну а драйвер для сокрытия процессов не выход :))
Post #: 9
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:37:00.333333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Жалко из статьи это удалили: “Попробуйте назвать какой-нить экзешник winlogon.exe или smss.exe, а потом удалить его в списке процессов!”
Post #: 10
DigitalScream;&nbsp; e-mail: - 2009-10-04 01:37:00.486666   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
2ZI: ну не знаю как с полным сокрытием, но из таскменеджера можно себя исключить без таких извратов =)
Post #: 11
DigitalScream;&nbsp; e-mail: - 2009-10-04 01:37:00.560000   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
кстати, мог людям сообщить, что приложение можно записать в один из системных потоков
Post #: 12
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:37:00.636666   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
2DS Спрятать от таскмэнэджера без перехвата функций??? Поделись с народом - дай линк или намекни "как". :)
Post #: 13
SpoinT;&nbsp; e-mail: spoint@mail.ru - 2009-10-04 01:37:00.703333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Интересная статейка:) Zero Ice молодчина! Себе на хард ща скину и перед сном зачитаю;)
Post #: 14
R4D][;&nbsp; e-mail: E_F_I_M@rambler.ru - 2009-10-04 01:37:00.953333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Ice, че тута делиться-то??? Создаешь поток в чужом процессе и все. :) Помнишь мой ECreateRemoteThreadNt ;) - это один из вариантов…
Post #: 15
Zero Ice;&nbsp; e-mail: zeroice@bk.ru - 2009-10-04 01:37:01.040000   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
А может DS что-то новое знает? Или нет? DS, ты где? :)
Post #: 16
danger2002;&nbsp; e-mail: trash2002@list.ru - 2009-10-04 01:37:01.153333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Винда(и её приложения) не без баговая. Если чё повесилось, давим резет. Наша прога неуспевает писатся на винт, и каюк.(если я всё правильно понял)
Post #: 17
Мууусор!!! - 2009-10-04 01:37:01.253333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Дарагая ридакция!…

Ладно, сразу к проблеме. Излазил backup read вдоль и поперек, но причину найти не смог - в имени потока, в самом конце, откуда-то появляется несколько лишних символов! Десяток китайских иероглифов в формате юникод, если быть точным :-) Кто-нибудь сталкивался с таким, нет?
Post #: 18
RE: NTFS Stream: безфайловые процессы - 2009-10-14 15:58:10.983333   
Guest

Сообщений: 83368
Оценки: 51
Присоединился: None
Про `function BackupSeek` на самом деле здесь ошибки в дельфевой декларации нет. Дело все в том, что конструкция `var lpdwLowByteSeeked, lpdwHighByteSeeked: DWORD` эквивалентна `lpdwLowByteSeeked, lpdwHighByteSeeked: PDWORD`. За тем лишь исключением, что в программе нужно писать для борлондовой декларации в приведенной примере `BackupSeekA(h, sid.Size, 0, dw1, dw2, p);`.
Post #: 19
Страниц:  [1]
Все форумы >> [Обсуждение статей] >> NTFS Stream: безфайловые процессы







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.