Seite 2 von 2 ErsteErste 12
Ergebnis 11 bis 13 von 13
  1. #11
    DateMake Dialer Avatar von Dj Hackmaster A
    Registriert seit
    02.11.2010
    Beiträge
    115

    Standard

    Zitat Zitat von wacked Beitrag anzeigen
    [code]
    Zb für XP kriegt man eins in 11 zeilen hin. (Ok nicht wirklich. Bzw das rootkit (ring-3) schon aber das hooken sind nen paar zeilen mehr))
    Was für ein ausgemachter Schwachsinn. Nur weil du ein FindNextFile-Callback in 11 Zeilen hast (was natürlich noch lange keinen Schutz bietet) bedeutet das nicht, ist das noch lange, lange, lange kein rootkit. (abgesehen davon ist die Funktion auch schwachsinnig, da du im Falle eines Treffers in einer Endlosschleife endest bis der Stack überläuft.).
    Zitat Zitat von Shadowgamer
    Und solch sinnlosen Kommentare kannst du dir doch bitte sparen. Denn so merkt erst recht jeder das du, nicht nur Körperlich sondern auch Geistig, noch ein kleines Kind und auf dem Nivou eines Sonderschülers bist.
    Rätsel und obligatorischer Haftungsausschluss:

    "Ich muss niemanden anerkennen, der vom Staat lebt, diesen Staat ablehnt, für die Ausbildung seiner Kinder nicht vernünftig sorgt und ständig neue kleine Kopftuchmädchen produziert."

  2. #12
    Bad Times Virus
    Registriert seit
    14.03.2009
    Beiträge
    579

    Standard

    Zitat Zitat von Dj Hackmaster A Beitrag anzeigen
    was natürlich noch lange keinen Schutz bietet
    Auf XP Rechnern ist die Datei versteckt.(Außerdem wieso schutz?)
    Zitat Zitat von Dj Hackmaster A Beitrag anzeigen
    abgesehen davon ist die Funktion auch schwachsinnig, da du im Falle eines Treffers in einer Endlosschleife endest bis der Stack überläuft.).
    Nein. FindNextFile() hangelt sich an einer LinkedList entlang ( NtQueryDirectoryFile() gibt diese liste an FindNextFile() (vereinfacht)).
    Beim jedem aufruf von
    Code:
    Original_FindNextFileW(hFindFile, lpFindFileData);
    wird der nächste eintraf in lpFindFileData kopiert.
    Also:
    LinkedListe von NtQue..() (verinfacht):
    dir1\x00bot.exe\x00file1.txt

    1 Aufruf (von explorer.exe) von Hooked_FindNextFileW:
    lpFindFileData = "dir1".
    Wird zurückgegeben.

    2 Aufruf (von explorer.exe) ...:
    lpFindFileData = "bot.exe"
    Wird nicht zurückgegben sondern:

    3 Aufruf (von bot.exe (injected in explorer,exe)) von Hooked_FindNextFileW:
    lpFindFileData = "file1.txt"
    Wird normal zurückgegeben.

  3. #13
    Stiller Leser Avatar von Ethon
    Registriert seit
    28.10.2010
    Beiträge
    4

    Standard

    In Anbetracht dessen dass Vista/Win7 als 64bit Version ziemlich gut gegen unlizensierte Kernelmodule, also auch gegen Rootkits, geschützt sind würde ich eher etwas im Usermodebereich basteln.

    Einfach in jeden Prozess eine DLL mit entsprechenden File/Registry und Prozess APIhooks injecten und gut ist (Du brauchst dann im Idealfall allerdings einen 64bit Loader, der hingegen aber auch 32bit DLLs in Wow64 Prozesse injecten kann).

    Mfg,
    Ethon

Seite 2 von 2 ErsteErste 12

Ähnliche Themen

  1. itself made
    Von fuiluir009 im Forum Trashbox
    Antworten: 0
    Letzter Beitrag: 21.07.2010, 15:50
  2. Referat - Das Parfum [made by me]
    Von Apex im Forum Serious Discussions
    Antworten: 3
    Letzter Beitrag: 18.07.2010, 22:01
  3. [B]The Allrounder 1.0 (Beta) Made by Me Self =)
    Von HandyRipper im Forum VisualBasic
    Antworten: 10
    Letzter Beitrag: 12.09.2008, 20:22
  4. Trillian Skin made by Jax
    Von Jax im Forum GFX Showroom
    Antworten: 3
    Letzter Beitrag: 05.09.2007, 18:03

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •