Ergebnis 1 bis 5 von 5
  1. #1

    Standard relocation, api-adressen aus IAT, nötig?

    Ich versuche gerade ein Snippet zur Thread-injection zu reparieren ( ohne große Vorkenntnisse im Bereich PE natürlich ^_^ ).

    Ich bin auf das snippet eines Typen names "Anubis" gestolpert, released 2006 und habs natürlich ausprobiert - was leider nicht funktionierte.

    Nach einigem Googlen habe ich herausgefunden das CreateremoteThread bei Vista/win7 nicht mehr funktioniert und habe mir eine funktion dazu gepastet die dieses Problem terminieren sollte ...

    Jetzt fehlt mir eigentlich nur noch die Funktion um die nötigen Adressen der genutzten dlls aus dem IAT zu holen.

    Hat wer lust mir dabei zu helfen? Oder wenigstens brauchbare Tutorials zum PE-Format die möglichst in deutsch sind weil es schon schwer ist mir die ganzen Begriffe zu merken wie z.B.: OptionalHeader,PIMAGE_DOS_HEADER (..) ?
    Geändert von CYSER (22.12.2010 um 19:11 Uhr)

  2. #2
    NoClose Wurm
    Registriert seit
    21.03.2008
    Beiträge
    196

    Standard

    Es gibt keine brauchbaren PE Tutorials in deutsch Inside Windows: An In-Depth Look into the Win32 Portable Executable File Format

    CreateRemoteThread funktioniert sehr wohl unter Win Vista/7, aber wenn du gut bist benutzt du eh NtCreateThreadEx.

  3. #3

    Standard

    Ja ok, funktionieren tut sie wohl in dem Fall aber irgendwie nicht.

  4. #4
    Bad Times Virus
    Registriert seit
    14.03.2009
    Beiträge
    579

    Standard

    Dann machst du in dem Fall wohl etwa falsch.
    Immer ist die API kaputt und der eigene Code perfekt.
    Allerdings gibt es so ein tut: PE-Header: Importierte Module einer DLL oder EXE-Datei
    (Obwohl sowas auf englisch zu lesen natürlich vieles einfacher macht.)

    Und zu CreateRemoteThread: fwb+ example (used in bifrost)
    Das snippet hat bei mir auf anhieb auf Win XP bis Win 7 funktioniert.
    Und als Alternative zu NtCreateThreadEx: RtlCreateUserThread oder NtQueueAPC

  5. #5

    Standard

    Hm bei mir funktioniert keine Injection, muss ich bei x64 irgendwas anders machen?

    Habs mal hochgeladen wäre nett wenn du nur mal rüber schauen würdest.

    Multiupload.com - upload your files to multiple file hosting sites!

Ähnliche Themen

  1. MAC Adressen
    Von kolloni im Forum Wireless-Lan
    Antworten: 5
    Letzter Beitrag: 18.07.2009, 15:18
  2. DNS-Adressen umleiten
    Von Z o D im Forum VisualBasic
    Antworten: 7
    Letzter Beitrag: 21.06.2009, 23:10
  3. IP-Adressen und ihr Nutzen
    Von HurricanX im Forum Biete Tutorials
    Antworten: 0
    Letzter Beitrag: 09.09.2004, 01:15

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •