elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Sigue las noticias más importantes de seguridad informática en el Twitter! de elhacker.NET


+  Foro de elhacker.net
|-+  Programación
| |-+  Programación C/C++ (Moderadores: Eternal Idol, Littlehorse, K-YreX)
| | |-+  Pequeña duda sobre drivers Windows
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Pequeña duda sobre drivers Windows  (Leído 1,515 veces)
lweb20

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Pequeña duda sobre drivers Windows
« en: 17 Mayo 2013, 19:56 pm »

Hola, aquí estoy de nuevo.

Estuve un rato en el foro leyendo algunos post y me hizo acordar sobre una época que logré hacer un driver para Windows 7 ( casi todo copy/past ) para hookear el CreateProcess.

Una vez consulté aquí en el foro sobre una duda y me respondió "Eternal Idol" y me dijo que no es buena idea hookear ya que en 64-bit no funciona, y eso me hizo pensar muchas cosas.

1) ¿Cómo hacen los antivirus para analizar cada proceso que se abre y detener la ejecución antes que empiece?

2) ¿Acaso existe otro método que no sea hookear?

3) ¿Qué mas se pueden hacer con los drivers? ( aparte de usarlo con hardware claro )

Agradecería mucho alguna aclaración.

EDIT: Y por de casualidad. ¿Alguien conoce manuales sobre el kernel de Windows en español? ya que estos temas son complicaditos y difíciles de entender sobre todo cuando está en inglés 100 hojas :P


« Última modificación: 17 Mayo 2013, 20:00 pm por lweb20 » En línea

x64core


Desconectado Desconectado

Mensajes: 1.908


Ver Perfil
Re: Pequeña duda sobre drivers Windows
« Respuesta #1 en: 18 Mayo 2013, 06:39 am »

Hola, aquí estoy de nuevo.

Estuve un rato en el foro leyendo algunos post y me hizo acordar sobre una época que logré hacer un driver para Windows 7 ( casi todo copy/past ) para hookear el CreateProcess.

Una vez consulté aquí en el foro sobre una duda y me respondió "Eternal Idol" y me dijo que no es buena idea hookear ya que en 64-bit no funciona, y eso me hizo pensar muchas cosas.

1) ¿Cómo hacen los antivirus para analizar cada proceso que se abre y detener la ejecución antes que empiece?

2) ¿Acaso existe otro método que no sea hookear?

3) ¿Qué mas se pueden hacer con los drivers? ( aparte de usarlo con hardware claro )

Agradecería mucho alguna aclaración.

EDIT: Y por de casualidad. ¿Alguien conoce manuales sobre el kernel de Windows en español? ya que estos temas son complicaditos y difíciles de entender sobre todo cuando está en inglés 100 hojas :P

Hola,

1) Windows provee funciones callbacks para ese tipo de tareas, por ejemplo para monitorizar todo proceso que
es iniciado o cerrado se puede usar la función: PsSetCreateProcessNotifyRoutine. Obviamente y estoy muy seguro que un antivirus no utilizaria este
callback debido a que cuando esta es invocada desde modo kernel el proceso ya ha sido creado ( incluyendo espacio virtual, hilo principal, etc )  y ejecutado, en lugar ellos hookean funciones como Psp,que,Se,Hal debido a que necesitas analizar los argumentos que son pasados porque mantienen
una lista basada en heurística.
por ejemplo Openprocess/NtOpenprocess analizar el numero de identificador del proceso que es pasado como argumento y verificar si no es el del mismo
antivirus, un handle a un proceso con un token con todos los privilegios asignados es casi seguro la terminación de un proceso.

2) Depende de que tipo de tareas, opciones: puede programar un driver de tipo filtro para controlar un NTFS, usar callbacks como dije ( los cuales son limitados, no se puede agregar callbacks inifnitos debido a falta de recursos ),
evitar hooks tanto sea posible.

3) *facepalm*

A menos que te esperes unos cuantos años hasta que llegue la version del libro traducida a tu idioma (generalmente
tardan 4-8 años y eso es si es bastante solicitada en el idioma) de lo contrario aprender Ingles.
Por cierto, Eternal Idol es un capo.  ::)



En línea

Cönnectome

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Pequeña duda sobre drivers Windows
« Respuesta #2 en: 18 Mayo 2013, 16:09 pm »

Buenas,

Aprovecho este post para preguntar..., es verdad que Windows dificulta la posibilidad de acceder el hardware?,

Tengo entendido que para acceder al hardware es más fàcil programarlo desde un Linux porque hay más documentación sobre este...

Y si no es así, donde podria buscar información al respecto?

Muchas gracias,

Saludos

Cönnectome

En línea

lweb20

Desconectado Desconectado

Mensajes: 43



Ver Perfil WWW
Re: Pequeña duda sobre drivers Windows
« Respuesta #3 en: 18 Mayo 2013, 19:18 pm »

Buenas,

Aprovecho este post para preguntar..., es verdad que Windows dificulta la posibilidad de acceder el hardware?,
...


Amigo, crea tu propio post. Reglas del foro.


EI: juntando mensajes.


x64Core Gracias por la información. Me servirá más adelante cuando logre usar VirtualBox con VS2012 para la creación de drivers ya que en estos momentos no me deja depurar el driver.
« Última modificación: 24 Julio 2013, 11:05 am por Eternal Idol 7D » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Pequeña duda sobre WMI
Programación Visual Basic
ŞCØRPIØN-X3 2 2,166 Último mensaje 13 Mayo 2011, 04:58 am
por ŞCØRPIØN-X3
Pequeña duda sobre Archivos en C
Programación C/C++
theluigy13etv 3 2,185 Último mensaje 30 Junio 2011, 11:53 am
por Akai
Pequeña duda sobre un webbrowser
.NET (C#, VB.NET, ASP)
hackertotal22 0 1,584 Último mensaje 4 Julio 2011, 12:18 pm
por hackertotal22
Pequeña duda sobre ubuntu 11.04
GNU/Linux
Hack-11 4 3,312 Último mensaje 10 Enero 2012, 18:57 pm
por domge
Pequeña duda sobre netcat
Hacking
AlexPro 3 2,293 Último mensaje 28 Febrero 2012, 22:37 pm
por kub0x
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines