Справочник функций

Ваш аккаунт

Войти через: 
Забыли пароль?
Регистрация
Информацию о новых материалах можно получать и без регистрации:

Почтовая рассылка

Подписчиков: -1
Последний выпуск: 19.06.2015

Внедрение в процесс. Windows XP

1.9K
14 марта 2008 года
burst
94 / / 04.09.2006
Здравствуйте. Проблема заключается в следующем:
Есть комп с WinXP. На этом компе была запущена зловредная программа. После того как стало понятно что она зловредная, ее исполняемый файл был удален. С тех пор происходит следующее: при запуске какого либо процесса (ну в частности прикладные программы) эта зловредная программа выдает messageBox с сообщением, причем messageBox имеет пиктограмму того процесса который был запущен, то есть как бы от имени этого процесса. Я точно не представляю механизма работы.
Вот в этом и хотелось бы разобраться и как ее побороть. Есть какие либо идеи?
P.S: антивирусами она не палится...
2.1K
14 марта 2008 года
wAngel
129 / / 23.11.2004
Цитата: burst
Здравствуйте. Проблема заключается в следующем:
Есть комп с WinXP. На этом компе была запущена зловредная программа. После того как стало понятно что она зловредная, ее исполняемый файл был удален. С тех пор происходит следующее: при запуске какого либо процесса (ну в частности прикладные программы) эта зловредная программа выдает messageBox с сообщением, причем messageBox имеет пиктограмму того процесса который был запущен, то есть как бы от имени этого процесса. Я точно не представляю механизма работы.
Вот в этом и хотелось бы разобраться и как ее побороть. Есть какие либо идеи?
P.S: антивирусами она не палится...



Без исполняемого файла внедрение в чужой процесс довольно сомнительно, конечно могли быть модифицированы системные библиотеки, ну или может крутиться служба.

1.9K
14 марта 2008 года
burst
94 / / 04.09.2006
Вот именно, что никаких подозрительных процессов не запущено.
3
14 марта 2008 года
Green
4.8K / / 20.01.2000
1. Процесс может быть скрыт.
2. Выполнение может происходить в контексте др. процесса.
3. Файл может быть скрыт на диске.
4. В реестре есть ключ AppInit_DLLs, который позволяет принудительно загружать DLL во все процессы.

Цитата: wAngel
конечно могли быть модифицированы системные библиотеки


Модификация системных DLL довольно хлопотное занятие, т.к. система имеет кеш этих библиотек, да и модификация исполняемых файлов во время их работы невозможна (весьма затруднительна).

1.9K
14 марта 2008 года
burst
94 / / 04.09.2006
Цитата: Green
1. Процесс может быть скрыт.
2. Выполнение может происходить в контексте др. процесса.
3. Файл может быть скрыт на диске.
4. В реестре есть ключ AppInit_DLLs, который позволяет принудительно загружать DLL во все процессы.


Модификация системных DLL довольно хлопотное занятие, т.к. система имеет кеш этих библиотек, да и модификация исполняемых файлов во время их работы невозможна (весьма затруднительна).



Ну смотрите, я сразу убил exe файл. Если бы он при запуске начал заражать другие файлы, то антивирус бы среагировал. (так она была написана знакомым человеком, я сомневаюсь что уровень программы настолько высок, чтобы прятаться от АВ) Как то проще все.
Значит имеем: при запуске она что то сделала, что теперь злонамеренные действия происходят постоянно. Попробую вариант 4.

2.1K
14 марта 2008 года
wAngel
129 / / 23.11.2004
Цитата: Green
1. Процесс может быть скрыт.
2. Выполнение может происходить в контексте др. процесса.
3. Файл может быть скрыт на диске.
4. В реестре есть ключ AppInit_DLLs, который позволяет принудительно загружать DLL во все процессы.


Модификация системных DLL довольно хлопотное занятие, т.к. система имеет кеш этих библиотек, да и модификация исполняемых файлов во время их работы невозможна (весьма затруднительна).



А как скрыть процесс без запуска драйверов \ необходимых приложений и без модификации системного ядра?

1.9K
14 марта 2008 года
burst
94 / / 04.09.2006
Каждый раз при запуске прикладной программы в ее папке создается файл, который я приложил в аттаче. Так же в реестре в HKEY_LOCAL_MACHINE/SOFTWARE создается папка с ключем DataStamp типа REG_DWORD, который содержит следующее значение: b77ada47
261
14 марта 2008 года
ahilles
1.5K / / 03.11.2005
попробуй программу RootKitUnhooker, наверно лучший антируткит...
скачать
Реклама на сайте | Обмен ссылками | Ссылки | Экспорт (RSS) | Контакты
Добавить статью | Добавить исходник | Добавить хостинг-провайдера | Добавить сайт в каталог