Ergebnis 1 bis 4 von 4
  1. #1
    BackNine Wurm
    Registriert seit
    01.01.2007
    Beiträge
    302

    Standard [C# SRC] Boolean IsProcessSandboxed (SandboxIE)

    Der unten gezeigte Codeschnipsel hilft einem programmatisch auf SandBoxIE zu reagieren.

    Wenn ein Prozess mit SandboxIE sandboxed gestartet wird, wird die sbiedll in den prozess injected. das wird hier abgefragt.


    Code:
            private Boolean IsProcessSandBoxed()
            {
                foreach (ProcessModule Module in Process.GetCurrentProcess().Modules)
                {
                    if (Module.FileName.ToUpper().EndsWith("SBIEDLL.DLL"))
                        return true;                    
                }
                return false;
            }


    Zitat Zitat von roflcopterpilot
    danke, aber wo kann man denn hier bitte proxies checken? http://proxycheck.dl.am/

  2. #2
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Nicht ganz so zuverlässig, da man die .dll umbenennen kann (und die entsprechenden Referenzen).
    I can haz RCE?

  3. #3
    BackNine Wurm
    Registriert seit
    01.01.2007
    Beiträge
    302

    Standard

    Zitat Zitat von ;X Beitrag anzeigen
    Nicht ganz so zuverlässig, da man die .dll umbenennen kann (und die entsprechenden Referenzen).

    Hmm wo soll das gehen? Hab grad mal die Einstellungen & cfg durchsucht und nix derartiges gefunden. Wenn's nicht ohne Weiteres konfigurierbar is ist ohnehin davon auszugehen, dass man keine modifizierte SandboxIEversion verwendet.

    Wem das nich sicher genug ist desweiteren noch andere Merkmale als den Dateinamen vergleichen.


    Zitat Zitat von roflcopterpilot
    danke, aber wo kann man denn hier bitte proxies checken? http://proxycheck.dl.am/

  4. #4
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Man kann den Pfad zum Modul im PEB ändern. Wer das allerdings macht, ist eine andere Frage.

    Man könnte z. B. eine .dll erstellen, die den entsprechenden Namen hat, und sie in jeden Prozess laden.
    I can haz RCE?

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •