elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.


Tema destacado: Rompecabezas de Bitcoin, Medio millón USD en premios


  Mostrar Mensajes
Páginas: 1 ... 358 359 360 361 362 363 364 365 366 367 368 369 370 371 372 [373] 374 375 376 377 378 379 380 381 382 383 384 385 386 387
3721  Programación / Programación Visual Basic / Re: [Proyecto] Skull Trojan's Utility 0.1 en: 23 Febrero 2008, 18:45 pm
Osea algo del tipo, haganme lo k yo no se hacer...

Enfin...

Claro, pero por suerte esta el gran Tughack que seguro si lo sabe hacer ...
3722  Programación / Scripting / Re: Comando para "parar Antivirus y otros" en Batch en: 19 Febrero 2008, 16:40 pm
Eso SOLO funciona (en XP o superiores ya que sc no esta en anteriores versiones de Windows) si el servicio/driver tiene implementada la funcion de stop/unload.
3723  Programación / Programación Visual Basic / Re: ¿Por qué es detectada la aplicación? en: 18 Febrero 2008, 16:57 pm
Lo detecta simplemente abriendo la carpeta en la que está el programa, no hace falta ni que lo escanee  :xD

El mío se llama MSNFake.exe y he probado a ponerle otro nombre pero lo detecta igualmente.

Entonces seguramente sea un analisis estatico, puede que tengas dentro las cadenas "fake" y "msn"  - en los recursos de version por ejemplo - ;D Trata de reproducir el programa, agregando de una en una sus funcionalidades hasta que lo detecte ...
3724  Programación / Ingeniería Inversa / Re: Programas de Vista(32) en XP(32)? en: 17 Febrero 2008, 12:16 pm
dumpbin calc.exe /headers
Microsoft (R) COFF/PE Dumper Version 8.00.50727.42
Copyright (C) Microsoft Corporation.  All rights reserved.


Dump of file c:\windows\system32\calc.exe

PE signature found

File Type: EXECUTABLE IMAGE

FILE HEADER VALUES
             14C machine (x86)
               4 number of sections
        4549B0BE time date stamp Thu Nov 02 09:47:58 2006
               0 file pointer to symbol table
               0 number of symbols
              E0 size of optional header
             102 characteristics
                   Executable
                   32 bit word machine

OPTIONAL HEADER VALUES
             10B magic # (PE32)
            8.00 linker version
           12E00 size of code
           18800 size of initialized data
               0 size of uninitialized data
           126FE entry point (010126FE) _WinMainCRTStartup
            1000 base of code
           14000 base of data
         1000000 image base (01000000 to 0102DFFF)
            1000 section alignment
             200 file alignment
            6.00 operating system version
            6.00 image version
            6.00 subsystem version

               0 Win32 version
           2E000 size of image
             400 size of headers
           39B6F checksum
               2 subsystem (Windows GUI)
            8140 DLL characteristics
                   RESERVED - UNKNOWN
                   NX compatible
                   Terminal Server Aware
           40000 size of stack reserve
            2000 size of stack commit
          100000 size of heap reserve
            1000 size of heap commit
               0 loader flags
              10 number of directories

Si cambias ese 6 por un 5 el error ese ya no se producira, aunque los dos programas que probe (calc y notepad) tienen funciones importadas que no existen en XP asi que tampoco cargan pero muesta otro error.

Los depuradores no te sirven (directamente) en este caso ya que la imagen es rechazada por el mismo loader, tendrias que depurar el loader (bajo el contexto del depurador) o para hacerla mas simple ejecutarlo desde cmd y depurar cmd.
3725  Programación / Programación Visual Basic / Re: ¿Por qué es detectada la aplicación? en: 16 Febrero 2008, 21:41 pm
¿Cuando lo detecta? ¿Al ejecutar o al scannear? Si es al ejecutar depura el programa y evita que haga ciertas acciones (como ejecutar el msn por ej.).
3726  Programación / Programación Visual Basic / Re: Inyeccion para crashear procesos en: 15 Febrero 2008, 16:26 pm
¿No es mas facil que inyectar codigo directamente crear un hilo cuya direccion de inicio sea invalida? 0xCACACACA por ejemplo  :laugh:
3727  Programación / Ingeniería Inversa / Re: Saber q api's usa el task manager en: 27 Noviembre 2007, 16:32 pm
Weno, q ya hookee la api (aunke aun no ocultado los procesos ;)) q solo pongo este post para confirmar q esa es la api, y para dar las gracias  :P

Saludos

De nadas  ::)
3728  Programación / Ingeniería Inversa / Re: Saber q api's usa el task manager en: 25 Noviembre 2007, 14:52 pm
Eternal Idol, a riesgo de meter la pata, NtQuerySystemInformation es una api para
ser usada desde el kernel?

El que corre el riesgo  ;D Si hubieras abierto el WinDbg y hecho lo que comentaba al principio sabrias que es posible modificar esta funcion manualmente incluso.

por q yo en mi msdn no la veo, ademas por google vi esto:

Esta indocumentada como casi toda la NTDLL (DLL de modo Usuario).

http://undocumented.ntinternals.net/

De ser para kernel tendré q seguir buscando ya  q estoy hookeando en ring 3...

Mira mi mensaje anterior:

ntdll!ZwQuerySystemInformation:
7c90e1aa b8220000c0      mov     eax,0C0000022h
7c90e1af c21000          ret     10h

En modo Usuario ZwQuerySystemInformation y NtQuerySystemInformation son la misma direccion (una es alias de la otra). Y lo que hacen es pasar a modo Kernel donde la nt!NtQuerySystemInformation se encargara de retornar los valores que como bien dice lo que citas solo estan disponibles (DIRECTAMENTE) en modo Kernel.
3729  Programación / Ingeniería Inversa / Re: Saber q api's usa el task manager en: 21 Noviembre 2007, 18:41 pm
tenía razón Eternal Idol, esa es la función y acá tenés la referencia de como se usa:

Me quedo con mi metodo, es mas generico (y mas legal ademas) ya que no solemos contar con el codigo de los programas que queremos analizar.
3730  Programación / Ingeniería Inversa / Re: Saber q api's usa el task manager en: 21 Noviembre 2007, 13:36 pm
Gracias a todos ;)

Probaré a hookear el api q comentas Eternal Idol a ver si consigo resultados, si no tendre q hacer lo q dice Karman....

Saludos

Probalo, el Task Manager (como la mayoria de programas - aunque no directamente -) usa esa funcion para enumerar los procesos.
Páginas: 1 ... 358 359 360 361 362 363 364 365 366 367 368 369 370 371 372 [373] 374 375 376 377 378 379 380 381 382 383 384 385 386 387
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines