Справочник функций

Ваш аккаунт

Войти через: 
Забыли пароль?
Регистрация
Информацию о новых материалах можно получать и без регистрации:

Почтовая рассылка

Подписчиков: -1
Последний выпуск: 19.06.2015

dll инъекция в sp3

5.4K
06 мая 2010 года
cursor
114 / / 05.01.2008
Здравствуйте.
Для одной сетевой программы понадобилось немного подправить протокол обмена данными, исходных кодов нет и решили сделать через dll инъекцию:

- функцией CreateRemoteThread создаем поток LoadLibrary (адрес берется GetProcAddress в заражающем процессе, уверяют что kernel32 грузится раньше всех и берет себе один и тот же адрес),
- подставляем в таблице импорта свои адреса на wsock32!send и wsock32!recv
- и правим протокол при отправке и получении.

Разрабатывал на WinXP SP2, все работает отлично.
Но при запуске программы на SP3 протокол не правится. Толи не инжектит, толи PE заголовок поменял формат, толи kernel32 по другому адресу грузится в разных процессах, толи, толи, толи....
Нет возможности получить доступ к компу с SP3 по крайней мере в течении пары дней и пока остается только догадываться.
Был бы рад если бы кто нибудь уже спотыкавшийся на этом дал бы какой нибудь совет.

UPD че странно, на home edition sp3 работает... может и не в sp3 дело.. видимо надо тот комп отлаживать.
советы все еще принимаются
8.2K
06 мая 2010 года
bagie2
299 / / 26.10.2008
а вот и совет: ждите винды с SP3 и дебажьте ;) со слов тут сложно что-то сказать.
5.4K
07 мая 2010 года
cursor
114 / / 05.01.2008
Извините за дезинформацию. Все нормально работает.
Просто dll была скопилирована без Runtime DLL =\ и тихонько завершалась ничего не перехватив.
Новая проблема - NOD32 стал ругаться на внедрителя DLL, что он может быть вирусом и без всяких запросов перемещает в карантин. Я так понимаю, ничего с этим не поделать? Это будет очень неудобно для пользователей.
8.2K
07 мая 2010 года
bagie2
299 / / 26.10.2008
скорее всего не нравится ему CreateRemoteThread. выключить эвристику, либо по-другому реализовать инжект.
5.4K
07 мая 2010 года
cursor
114 / / 05.01.2008
Цитата: bagie2
скорее всего не нравится ему CreateRemoteThread. выключить эвристику, либо по-другому реализовать инжект.



Переделал проект из Win32 Application в MFC Application - ругаться перестал. Чудеса.
Видимо эмулятор на mfc спотыкается

399
07 мая 2010 года
KIV
432 / / 20.01.2009
Цитата:
NOD32 стал ругаться на внедрителя DLL


Это он и должен делать. Потому что так часто делают вирусы.

Реклама на сайте | Обмен ссылками | Ссылки | Экспорт (RSS) | Контакты
Добавить статью | Добавить исходник | Добавить хостинг-провайдера | Добавить сайт в каталог